Esta política explica qué hacemos con los datos personales que llegan a Ofivia, tanto por este
sitio como por la aplicación en app.ofivia.com.
Está escrita para dos marcos a la vez. La Ley Orgánica de Protección de Datos Personales del Ecuador y su reglamento se aplican a todo lo que hacemos, porque la operación, el equipo y los servidores están en Ecuador. El Reglamento General de Protección de Datos de la Unión Europea se aplica además cuando tratamos datos de personas que están en la Unión, en los casos que describe la sección 1. Cuando los dos marcos piden cosas distintas, cumplimos el más exigente y usamos el plazo más corto.
1. Los dos papeles y las dos leyes
Hay una distinción que conviene entender antes de seguir, porque cambia casi todo lo demás.
- Sobre los datos de su empresa dentro de la aplicación somos encargados del tratamiento, o encargados en el sentido del artículo 28 del Reglamento europeo. El responsable es la empresa cliente. Decide qué datos entran, para qué y por cuánto tiempo. Nosotros tratamos esa información siguiendo sus instrucciones documentadas, y las condiciones están en el contrato de encargo de tratamiento, que firma la sociedad de la sección 2.
- Sobre los datos de contacto comercial, de facturación y de navegación del sitio somos responsables. Eso es lo que regula esta política, y la responsable es la sociedad de la sección 2.
El Reglamento europeo nos alcanza en dos situaciones. La primera, cuando ofrecemos el servicio a personas o empresas que están en la Unión Europea, por el artículo 3.2.a. Este sitio se publica en español y en inglés, y aceptamos clientes europeos, así que damos por hecho que ese supuesto se cumple y no discutimos el punto. La segunda, cuando una empresa cliente establecida en la Unión nos encarga tratar datos: ahí el responsable está sujeto al Reglamento y nosotros quedamos obligados como encargados a través del contrato.
Estar sujetos al Reglamento europeo no nos saca de la ley ecuatoriana. Las dos se acumulan.
2. Quién trata sus datos
A Ofivia la opera [razón social], una sociedad de Delaware, con domicilio en [domicilio legal] e identificación fiscal [identificación fiscal]. Esa sociedad es la responsable de los datos que describe esta política, es la que contrata con todos los clientes estén donde estén y es la que firma el contrato de encargo de tratamiento. El equipo, la operación diaria y los servidores están en Ecuador.
- Correo para cualquier asunto de privacidad y para ejercer derechos: hola@ofivia.com. Teléfono: +593 96 175 0101.
- Delegado de protección de datos: [nombre del delegado de protección de datos], [correo del delegado de protección de datos].
- Representante en la Unión Europea conforme al artículo 27 del Reglamento europeo: [representante en la Unión Europea conforme al artículo 27 del RGPD].
Los corchetes son literales. Todavía no tenemos esos datos en firme y no publicamos datos inventados, así que aparecen como marcadores hasta que existan. Dos de ellos son obligaciones nuestras, no adornos: la normativa ecuatoriana nos obliga a designar delegado de protección de datos, porque el tratamiento se ejecuta desde Ecuador y prestamos servicios de tecnología de la información con inteligencia artificial, y el artículo 27 del Reglamento europeo nos obliga a designar representante en la Unión por ofrecer servicios ahí sin estar establecidos. Constituirse en Estados Unidos no elimina ninguna de las dos. Ninguna de las dos designaciones está hecha a la fecha de este documento. Mientras tanto, el correo y el teléfono de arriba llegan a una persona y se contestan.
3. Qué datos tratamos
Si nos escribe o llena un formulario del sitio
En el formulario de alta: nombre, correo de trabajo, empresa, cargo, tamaño del equipo, el plan que eligió y lo que escriba en el campo abierto sobre su caso. Guardamos también el idioma de la página, el parámetro de origen si venía en el enlace y la fecha.
El formulario de contacto no nos llega por un servidor. El botón abre su propio programa de correo con el mensaje ya redactado y usted decide si lo envía. Si lo envía, nos llega como un correo normal.
En el boletín del blog, la dirección que escriba queda guardada en su navegador. Hoy no hay lista de correo detrás y esa dirección no se transmite a ningún servidor nuestro.
Si su empresa abre una cuenta
Nombre, correo corporativo, contraseña guardada como resumen argon2id y nunca en claro, rol dentro de la empresa, estado de la cuenta y fecha del último inicio de sesión.
Su dirección IP viaja al servidor en el momento de iniciar sesión. Ahí hay dos mecanismos contra la fuerza bruta y no son lo mismo. El contador de intentos fallidos va indexado por el correo que se envía, no por la IP, y se guarda en caché durante quince minutos. Además, las rutas de credenciales llevan un límite por dirección IP aplicado en la puerta de entrada, que acota cuántos intentos hace una misma dirección por minuto. Ninguno de los dos escribe una columna de dirección IP en nuestra base de datos; lo que quede, queda en los registros técnicos del servidor.
Cuando usa la aplicación
Aquí somos encargados y el alcance lo decide su empresa. Lo que la plataforma llega a guardar:
- Contenido de la bóveda: notas y documentos en Markdown, y los archivos que suba, hasta 1,5 GB por archivo, incluidos audio hasta 25 MB, imágenes, video, PDF y documentos de oficina. También los fragmentos indexados y sus vectores, que se calculan en nuestra propia infraestructura.
- Conversaciones con el agente: el hilo completo de cada turno y las herramientas que se ejecutaron.
- Chat de equipo: los mensajes y los archivos que adjunte desde la bóveda.
- Voz: la grabación y su transcripción. La transcripción corre en nuestro servidor con un modelo local, así que ese audio no sale de la máquina.
- Imágenes y video generados con inteligencia artificial: el texto que pidió, el archivo resultante y la referencia a la conversación con el proveedor que lo produjo.
- Correo de empresa, si contrata ese módulo: el dominio, los identificadores de firma, las casillas y sus alias. El contenido de los mensajes vive en el servidor de correo que operamos, no en la base de datos de la aplicación.
- Consumo de inteligencia artificial por empresa, usuario, proyecto y proceso, con el modelo, los tokens y el costo. Registramos el tamaño del texto de cada llamada, nunca el texto.
- Auditoría del agente: una cadena de hashes con el nombre de cada herramienta ejecutada y un resumen sha256 de sus argumentos. Los argumentos en claro no se guardan.
- Registro de actividad del proyecto: un extracto de la respuesta del agente de unos 280 caracteres, los archivos que tocó, el modelo y el costo.
- Secretos de su empresa: cifrados en la base de datos. Ningún endpoint los devuelve; solo se listan por nombre.
- Estado del espacio de trabajo, marcadores, tareas programadas, solicitudes de crédito y notificaciones.
Notificaciones del navegador
Si las activa, guardamos la suscripción que emite su navegador: la dirección del servicio de envío, que identifica ese dispositivo, y las dos claves con las que se cifra cada aviso. Una fila por dispositivo. La fila se borra sola cuando el servicio de envío responde que la suscripción murió, y usted puede revocarla desde los permisos del sitio en su navegador.
Datos de pago
El cobro con tarjeta se hace en una página alojada por Stripe. El número de su tarjeta no pasa por nuestros servidores y no lo guardamos. De esa operación conservamos el identificador de cliente y de suscripción que nos devuelve Stripe, los cuatro últimos dígitos, la marca de la tarjeta, el historial de facturas y los datos de facturación que usted escriba, incluida su identificación fiscal cuando su país la exija para emitir la factura. Stripe trata además esos datos por cuenta propia para prevenir fraude, y responde por ese tratamiento.
Cuando visita este sitio
El servidor deja los registros técnicos habituales, con la dirección IP, la página pedida y el momento. Este sitio no instala cookies de analítica ni de publicidad. Las tipografías se sirven desde nuestro propio dominio, así que abrir una página no revela su dirección IP a un proveedor de fuentes. El detalle de lo que sí se guarda en su navegador está en la política de cookies.
4. Con qué base legal
| Tratamiento | Base en la ley ecuatoriana | Base en el Reglamento europeo |
|---|---|---|
| Contestar su consulta comercial | Medidas precontractuales a petición suya | Artículo 6.1.b |
| Prestar el servicio a una empresa cliente | Ejecución del contrato | Artículo 6.1.b |
| Tratar el contenido dentro de la aplicación | Instrucción del responsable | La base la fija la empresa cliente |
| Cobrar la suscripción | Ejecución del contrato | Artículo 6.1.b |
| Prevenir fraude en el pago | Interés legítimo | Artículo 6.1.f |
| Registros de seguridad, control de acceso y bitácoras | Interés legítimo en proteger el servicio y a sus usuarios | Artículo 6.1.f |
| Facturación y conservación contable | Cumplimiento de una obligación legal | Artículo 6.1.c |
| Notificaciones del navegador | Consentimiento, que usted da al activarlas | Artículo 6.1.a |
| Enviarle contenido que no pidió | Consentimiento, que puede retirar cuando quiera | Artículo 6.1.a |
Donde la base es el interés legítimo, usted puede oponerse y explicar su situación. Lo evaluamos y le contestamos por escrito.
Si no nos entrega los datos que pide un formulario de alta, no podemos crear la cuenta ni contestar la consulta, porque no hay con qué. Si nos entrega datos inexactos, los avisos y las facturas llegan a donde no debían y no podremos verificar una solicitud de derechos que venga de otra dirección.
5. Para qué los usamos
Para responder lo que pregunta, crear y administrar la cuenta de su empresa, dar soporte, mantener el servicio en pie, cobrar lo que corresponde y cumplir obligaciones legales. No vendemos datos personales ni los cedemos a terceros con fines publicitarios.
No entrenamos modelos de inteligencia artificial con el contenido de nuestros clientes. La indexación y la búsqueda corren con un modelo de embeddings alojado en nuestra propia infraestructura, de modo que ese texto no sale de ahí. Lo mismo con la transcripción de audio y con las llamadas. Cuando el agente trabaja, la porción de contenido necesaria para resolver esa consulta sí se envía al proveedor del modelo, y lo mismo ocurre con la generación de imagen y de video. Qué proveedor recibe qué está en la lista de subencargados.
6. Valoraciones y decisiones automatizadas
La plataforma trata su información con sistemas de inteligencia artificial. El agente redacta, resume, clasifica y ejecuta tareas sobre el contenido de la bóveda, y esas salidas se producen de forma automatizada.
Los agentes no toman por sí solos decisiones con efectos jurídicos sobre una persona ni decisiones que la afecten de modo similarmente significativo. Donde una valoración automatizada influya en una decisión que le concierne, usted tiene derecho a pedir una explicación motivada, a conocer los criterios de valoración, a saber qué tipos de datos se usaron y de dónde salieron, a presentar observaciones y a impugnar la decisión. Eso vale por el artículo 20 de la ley ecuatoriana y por el artículo 22 del Reglamento europeo, y no se puede renunciar por anticipado.
El detalle de qué hace la inteligencia artificial dentro de Ofivia, y de dónde se equivoca, está en la página de inteligencia artificial.
7. Cuánto tiempo los guardamos
- Consultas comerciales que no derivan en contrato: hasta veinticuatro meses desde el último contacto.
- Datos de cuentas activas: mientras dure la relación con la empresa cliente.
- Mensajes del chat de equipo y notificaciones: noventa días por defecto, salvo que su contrato fije otro plazo. Si necesita conservar una conversación más tiempo, guárdela en la bóveda.
- Registro de actividad del agente: noventa días.
- Bitácora por llamada de consumo de inteligencia artificial: treinta días. El resumen diario por empresa se conserva mientras dure la cuenta.
- Registro de imágenes y video generados: treinta días.
- Después de terminar el contrato: el contenido de la bóveda y la base de datos se eliminan en el plazo pactado en el contrato de encargo, salvo lo que debamos conservar por obligación legal.
- Respaldos: los respaldos diarios rotan a los catorce días, así que un dato eliminado desaparece por completo dentro de ese plazo.
- Documentación que acredita la legalidad de una transferencia internacional: al menos tres años, porque la norma ecuatoriana lo exige.
- Registros contables y tributarios: el plazo que exijan las normas contables y tributarias aplicables a la sociedad que factura y a la operación en Ecuador.
8. Con quién los compartimos
Solo con encargados que necesitamos para operar, y bajo contrato. Las categorías son:
| Categoría | Para qué |
|---|---|
| Infraestructura y alojamiento | Ejecutar la plataforma y guardar la base de datos y la bóveda |
| Proveedores del modelo que atiende los turnos del agente | Producir la respuesta del agente sobre el contenido que la consulta necesita |
| Proveedores de generación de imagen y de video | Producir los archivos que usted pide con esas herramientas |
| Almacenamiento de objetos | Archivar el material pesado que deja de usarse a diario |
| Correo transaccional y relevo de salida | Verificaciones, avisos de seguridad y el correo que sale de las casillas de su empresa |
| DNS y proxy inverso | Publicar los registros de su dominio y servir el tráfico del sitio |
| Servicios de envío push del navegador | Entregar la notificación al dispositivo suscrito |
| Procesador de pagos | Cobrar la suscripción y emitir la factura |
| Máquina externa de render de video y separación de audio | Producir exportaciones pesadas fuera de la plataforma |
La lista con nombre y ubicación de cada uno está en la página de subencargados y forma parte del anexo del contrato de encargo. Avisamos antes de incorporar uno nuevo y el responsable puede oponerse por motivos fundados.
Hay piezas que se parecen a un servicio de terceros y no lo son. El modelo de embeddings que indexa y busca, la transcripción de audio, el servidor de llamadas, la base de datos, la caché y el servidor de correo corren en nuestra propia infraestructura en Ecuador. Esos datos no salen de la máquina.
También entregamos información cuando una autoridad competente lo requiere por la vía legal.
9. Contenido que puede salir de la sesión
Cuatro funciones de la aplicación pueden poner contenido fuera de la sesión autenticada. Las activa la empresa cliente, y la decisión es suya.
- Enlaces firmados de referencia. Cuando usted pide una imagen o un video generado a partir de un archivo suyo, la plataforma publica ese archivo en un enlace firmado que caduca a los treinta minutos, para que el proveedor lo descargue. El enlace apunta a un solo archivo de una sola empresa y no lista nada más. No podemos revocarlo antes de que caduque. Quien tenga esa dirección dentro de esa ventana descarga el archivo sin iniciar sesión.
- Autologin de una consola integrada. Abrir desde la aplicación una de las consolas enlazadas, como la de conversaciones, la de automatizaciones o el correo web, emite un enlace con un token firmado que dura cinco minutos. Ese tampoco podemos revocarlo. Quien lo tenga dentro de esa ventana entra a la sesión de ese proyecto en esa consola sin pasar por el inicio de sesión de Ofivia.
- Sitios publicados. La herramienta de publicación deja el sitio de su proyecto en internet abierto, bajo un subdominio nuestro o bajo el dominio de su empresa. No hay token ni caducidad: lo que se publique ahí es público hasta que alguien lo despublique.
- Plantillas de agente publicadas. Marcar una plantilla como publicada la ofrece a otras empresas de la plataforma, con el texto de conocimiento que usted haya puesto dentro.
10. Transferencias internacionales
Primero el mapa y después el razonamiento. El cliente puede estar en cualquier parte, incluida la Unión Europea. La responsable, y quien firma, es la sociedad de Delaware de la sección 2, en Estados Unidos. La operación, el equipo y los servidores están en Ecuador. Parte del tratamiento queda en manos de proveedores en Estados Unidos y en Europa. No prometemos que sus datos permanezcan en un solo país, porque sería una promesa que hoy no podríamos sostener. Si su empresa necesita esa garantía, el camino es el autoalojamiento: usted instala Ofivia en el servidor y el país que elija.
Del lado ecuatoriano hay que separar dos cosas que se confunden seguido. Encargar el tratamiento a un encargado no es una transferencia ni una comunicación de datos, y se rige por el contrato de encargo. Cuando sí hay una transferencia a un tercero que actúa por cuenta propia, se apoya en las garantías que exige la ley, incluida la sumisión expresa del destinatario a la jurisdicción, la normativa y las resoluciones de la autoridad ecuatoriana de protección de datos y a las providencias de los jueces ecuatorianos. Conservamos por al menos tres años la documentación que respalda cada transferencia.
Del lado europeo, los datos que salen de un cliente establecido en la Unión llegan a la responsable en Estados Unidos y a una infraestructura en Ecuador. Los dos son terceros países a efectos del capítulo V del Reglamento, y ninguna de las dos vías de adecuación nos sirve:
- Ecuador no tiene decisión de adecuación de la Comisión Europea.
- La decisión de la Comisión del 10 de julio de 2023 sobre el Marco de Privacidad de Datos entre la Unión Europea y Estados Unidos solo cubre a las organizaciones certificadas en ese marco y listadas como tales por el Departamento de Comercio de Estados Unidos. [razón social] no está certificada, así que esa decisión no cubre nada nuestro y no nos apoyamos en ella. Si algún día se certifica, este documento lo dirá.
La transferencia se apoya entonces en una garantía del artículo 46: las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914, firmadas como anexo del contrato de encargo, con la sociedad de Estados Unidos como importadora. El tratamiento que continúa en la infraestructura de Ecuador y en cada subencargado viaja como transferencia ulterior por la cláusula 8.8 del módulo dos, y cada subencargado queda obligado por condiciones equivalentes.
Dos límites, dichos antes de que los encuentre usted:
- El considerando 7 de esa Decisión admite las Cláusulas Contractuales Tipo solo en la medida en que el tratamiento del importador no caiga por sí mismo bajo el Reglamento. La Comisión anunció cláusulas específicas para ese supuesto y a la fecha de este documento no las ha adoptado. Firmamos las de 2021 y migraremos a las nuevas cuando existan.
- Todavía no tenemos documentada una evaluación de impacto de la transferencia al nivel que piden las Recomendaciones 01/2020 de la Junta Europea de Protección de Datos. Nos comprometemos a documentarla antes de incorporar al primer cliente con datos en la Unión Europea. Hasta entonces no afirmamos que la tenemos.
11. Sus derechos y los plazos
La ley ecuatoriana le reconoce el derecho a acceder a sus datos, rectificarlos, actualizarlos, eliminarlos, oponerse al tratamiento, pedir la suspensión temporal, obtener una copia portable y no ser objeto de decisiones automatizadas. El Reglamento europeo le reconoce además el derecho a la limitación del tratamiento. En ambos marcos puede retirar su consentimiento cuando esa sea la base, sin que eso afecte a lo tratado antes.
Los plazos con los que trabajamos:
| Solicitud | Plazo |
|---|---|
| Acceso, rectificación, actualización, eliminación, oposición y suspensión bajo la ley ecuatoriana | 15 días |
| Requerimientos, peticiones, quejas y reclamos del artículo 62 de la ley ecuatoriana | Término de 10 días |
| Aclaración de una solicitud incompleta | Se la pedimos una sola vez, dentro de término de 5 días, y usted tiene término de 10 días para responder |
| Derechos de los artículos 15 a 22 del Reglamento europeo | Un mes, prorrogable dos meses más si el caso es complejo, avisándole el motivo dentro del primer mes |
Los plazos en término cuentan solo días hábiles. Cuando a una misma solicitud le corresponden dos plazos, aplicamos el más corto.
Para ejercerlos escriba a hola@ofivia.com desde el correo asociado a sus datos, o adjuntando algo que permita identificarlo. Si pedimos una verificación adicional es porque entregar datos a la persona equivocada es peor que demorar la respuesta.
Si usted es colaborador de una empresa cliente y su solicitud es sobre datos que están dentro de la cuenta de esa empresa, la dirigimos a esa empresa, que es el responsable, y la acompañamos en lo técnico.
Si considera que no atendimos bien su solicitud, puede reclamar ante la Superintendencia de Protección de Datos Personales del Ecuador. Si está en la Unión Europea, puede además reclamar ante la autoridad de control de su residencia habitual, de su lugar de trabajo o del lugar de la presunta infracción, y acudir a los tribunales.
12. Brechas de seguridad
Ningún sistema es invulnerable. Si ocurre una violación de seguridad que afecte datos personales, esto es lo que hacemos y en cuánto tiempo:
- Cuando somos responsables, notificamos a la Superintendencia de Protección de Datos Personales y a la Agencia de Regulación y Control de las Telecomunicaciones tan pronto sea posible y, a más tardar, dentro de término de cinco días desde que tenemos constancia, salvo que sea improbable que la violación constituya un riesgo. Si nos pasamos, explicamos por qué.
- A usted le notificamos dentro de término de tres días desde que sabemos que hay riesgo para sus derechos.
- Cuando aplica el Reglamento europeo, la notificación a la autoridad de control va sin dilación indebida y, de ser factible, dentro de las 72 horas, y la comunicación a la persona afectada sin dilación indebida cuando el riesgo sea alto.
- Cuando somos encargados, avisamos a la empresa cliente sin dilación indebida y, en todo caso, dentro de las 48 horas. La notificación a la autoridad y a los titulares le corresponde a ella, y colaboramos con lo que necesite.
La notificación lleva lo que sepamos en ese momento: naturaleza del incidente, categorías y volumen aproximado de datos afectados, consecuencias probables y medidas adoptadas o propuestas.
13. Seguridad
Las medidas técnicas están descritas con detalle y sin adornos en la página de seguridad, incluida una lista de lo que todavía no tenemos. Dos cosas que conviene tener presentes: no ciframos los documentos a nivel de aplicación en reposo, y no tenemos certificación SOC 2 ni ISO 27001 ni un informe de auditoría de un tercero.
14. Menores de edad
Ofivia es una herramienta de trabajo y no está dirigida a menores de edad. No recopilamos sus datos de forma consciente.
15. Cambios
Si esta política cambia, actualizamos la fecha del encabezado y, cuando el cambio sea sustancial, avisamos por correo a las empresas clientes antes de que entre en vigor.