Política de Privacidad
Vigencia: 2 de junio de 2026
Esta Política de Privacidad describe cómo STANDOUT Inc. («Proveedor», «nosotros») recopila, usa y protege la información en relación con el servicio VATES («Servicio»). Esta Política se aplica a los clientes («Cliente», «usted») que usan el Servicio y a los usuarios finales que interactúan con los widgets de VATES incrustados en los sitios de los clientes.
1. Información que recopilamos
1.1 Información de la cuenta del Cliente
Cuando el Cliente crea una cuenta, recopilamos:
- Nombre de la empresa, nombre de contacto y dirección de correo electrónico.
- Información de facturación (gestionada a través de nuestro procesador de pagos; no almacenamos los números completos de las tarjetas de pago).
- Configuración de la cuenta (ajustes de instancias, preferencias de marca, dominios de los sitios de incrustación).
1.2 Datos de conversación
Cuando los usuarios finales interactúan con VATES, procesamos:
- Entradas del usuario (texto, imágenes, audio y archivos subidos, según corresponda).
- Contexto generado por el sistema (entradas de conocimiento ES-IFM inyectadas automáticamente para la solicitud).
- Respuestas generadas por los proveedores de IA de nivel superior.
- Estadísticas de uso de tokens con fines de facturación.
1.3 Datos operativos
Para la operación y la seguridad del servicio, recopilamos automáticamente:
- Direcciones IP, cadenas de agente de usuario y marcas de tiempo de los accesos.
- Registros de auditoría de las acciones administrativas.
- Registros de rendimiento y de errores.
2. Cómo usamos la información
Usamos la información recopilada para:
- Proporcionar, mantener y mejorar el Servicio.
- Procesar la facturación y gestionar los saldos de las cuentas.
- Detectar, prevenir y responder al fraude, el abuso o las amenazas de seguridad.
- Comunicarnos con el Cliente sobre actualizaciones del servicio, facturación y soporte.
- Cumplir las obligaciones legales.
No usamos el Contenido del Cliente ni las conversaciones de los usuarios finales para entrenar modelos de IA.
3. Compartición con proveedores de nivel superior
VATES está construido sobre proveedores de IA de nivel superior (Anthropic, OpenAI y otros según la configuración). Para prestar el Servicio, las entradas del usuario y el contexto ES-IFM se transmiten a estos proveedores bajo sus respectivos términos comerciales. Cada proveedor de nivel superior tiene su propia política de tratamiento de datos:
- Anthropic: Anthropic Privacy Policy
- OpenAI: OpenAI Privacy Policy
Estos proveedores, bajo sus términos comerciales de API, no usan las entradas de la API para entrenar sus modelos.
Para la lista completa de terceros que procesan datos en nuestro nombre, consulta nuestra página de Subprocesadores.
4. Almacenamiento y seguridad de los datos
Los datos del Cliente se almacenan en infraestructura en la nube (Amazon Web Services, ubicada en la región Asia Pacífico (Tokio)). Implementamos las siguientes medidas de seguridad:
- Llave de acceso (WebAuthn/FIDO2) y autenticación de dos factores (2FA) para el acceso administrativo.
- Restricciones de acceso basadas en IP para las operaciones sensibles.
- Limitación de tasa por tenant y protección contra abusos.
- Cifrado de los datos en tránsito (TLS) y en reposo.
- Protección mediante Web Application Firewall (WAF).
- Copias de seguridad automáticas periódicas.
- Registros de auditoría de todas las acciones administrativas.
- Aislamiento de instancias por cliente, de modo que los datos de cada tenant se gestionan de forma independiente.
- Supervisión continua mediante seguimiento de errores, monitorización de disponibilidad y escaneo de vulnerabilidades de dependencias.
- Origin Pull Authentication que bloquea el acceso directo al servidor de origen.
Aunque mantenemos prácticas de seguridad estándar del sector, ningún sistema puede garantizarse frente a todas las amenazas. El Cliente es responsable de mantener la confidencialidad de sus propias credenciales.
5. Ciclo de vida y eliminación de los datos
Los datos de este servicio se procesan según períodos de retención determinados para cada tipo de dato, aplicando los estándares más estrictos de las jurisdicciones aplicables. La especificación completa de cada tipo de dato (ubicación física, período de retención, función de eliminación, base legal) está disponible en todo momento a través de la pantalla de ajustes «Data Lifecycle» del servicio, o en la especificación pública del Catálogo de datos.
Tras la cancelación de la cuenta o una solicitud de eliminación por escrito, los datos avanzan por el siguiente ciclo de vida:
- Active: Operación normal.
- Suspended: Servicio en pausa, datos conservados.
- Eliminación lógica: Datos marcados como eliminados, ocultos de las interfaces. Retención: 30 días (período de gracia de baja). Durante este período, la restauración es posible previa solicitud por escrito.
- Seudonimización: Los identificadores personales se sustituyen por valores hash irreversibles (SHA-256+salt). La retención varía según el tipo de dato: la PII puede ser tan corta como 1 mes; los registros de auditoría, 2 años.
- Eliminación física: Datos eliminados permanentemente del disco.
Datos con retención legal:
- Saldo del cliente, historial del saldo, agregados de uso: 10 años (Japanese Companies Act Article 432)
- Registros de auditoría de instancias, registro de auditoría global: 2 años (SOC2 CC7.2)
Evidencia de manipulación del registro de auditoría: Los registros de auditoría están protegidos por una cadena de hashes SHA-256 que vincula criptográficamente cada evento con el anterior, junto con un número de secuencia por tenant. Por tanto, cualquier alteración o eliminación de una entrada registrada es detectable en la verificación. Los registros de auditoría exportados incluyen las columnas de hash y secuencia, de modo que los Clientes pueden verificar de forma independiente la integridad de su propio rastro de auditoría sin depender de nuestros sistemas — una garantía matemática de que no hemos alterado el registro de auditoría a posteriori.
Nota sobre las copias de seguridad: Este servicio mantiene copias de seguridad automáticas cifradas durante 30 días. Las solicitudes de eliminación no se reflejan inmediatamente en los datos de las copias de seguridad; sin embargo, cuando los datos se restauran desde una copia de seguridad, el procesamiento de eliminación se vuelve a ejecutar inmediatamente tras la restauración.
El procesamiento de eliminación en este servicio lo ejecuta automáticamente un batch semanal mediante systemd timer, aplicado a todos los tipos de datos registrados en el catálogo de datos canónico (common/data_catalog.py). Añadir nuevos tipos de datos solo requiere su registro en el catálogo; el procesamiento de eliminación automática está incluido por diseño.
Los Clientes pueden solicitar la eliminación de la cuenta a través de la pantalla de ajustes «Data Lifecycle». No obstante, la información sujeta a obligaciones de retención legal (p. ej., registros fiscales) tiene precedencia.
6. Derechos del Cliente y del usuario final
Con sujeción a la ley aplicable, tienes derecho a:
- Acceder a la información personal que tenemos sobre ti.
- Solicitar la corrección de información inexacta.
- Solicitar la eliminación de tu información (con sujeción a los requisitos de retención legal).
- Oponerte a determinadas actividades de tratamiento o restringirlas.
- Recibir una copia de tus datos en un formato portable.
Para ejercer estos derechos, contáctanos en la dirección indicada más abajo. Responderemos dentro de los 30 días siguientes a la recepción.
7. Cookies y seguimiento
El Servicio usa únicamente cookies y almacenamiento local estrictamente necesarios para el funcionamiento del Servicio.
- Cookies de sesión para la autenticación y el estado de las instancias.
- Cookies funcionales para las preferencias de la UI (tema de color, idioma).
El Servicio no usa cookies publicitarias de terceros, seguimiento entre sitios ni cookies de analítica o de seguimiento del comportamiento (p. ej., Google Analytics).
Todas las cookies usadas por el Servicio quedan fuera del alcance de los requisitos de consentimiento de las leyes aplicables y, en consecuencia, no mostramos un banner de consentimiento de cookies (UE/EEE: excepción de estricta necesidad según la ePrivacy Directive; Japón: fuera del alcance de la regla de transmisión externa de la Ley de Negocios de Telecomunicaciones modificada; Estados Unidos: sin venta ni compartición según CCPA/CPRA; Reino Unido: excepción de estricta necesidad según UK PECR).
8. Transferencias internacionales de datos
Los datos pueden transferirse a países distintos del país de residencia del Cliente y procesarse en ellos, incluidos los Estados Unidos (donde operan los proveedores de IA de nivel superior). Todas las transferencias se realizan bajo las salvaguardas apropiadas, incluidas las cláusulas contractuales tipo exigidas por las leyes de protección de datos aplicables.
9. Privacidad de los menores
El Servicio está destinado al uso empresarial y no está dirigido a personas menores de 18 años. No recopilamos deliberadamente información personal de menores.
10. Cambios en esta Política
Podemos actualizar esta Política de Privacidad periódicamente. Los cambios sustanciales se comunicarán a los Clientes con al menos 30 días de antelación a la fecha de vigencia. La fecha de «Vigencia» al principio de esta Política indica la revisión más reciente.
11. Contacto
Para consultas relacionadas con la privacidad:
STANDOUT Inc.
Email: [email protected]
Última actualización: 2 de junio de 2026