Volver al inicio
Política de Privacidad y Acuerdo de Procesamiento de Datos
aifa.works — Plataforma Empresarial de IA
Última actualización: 15 de enero de 2025
Esta Política de Privacidad y Acuerdo de Procesamiento de Datos ("DPA") regula la recopilación, procesamiento, almacenamiento y transferencia de datos personales por aifa.works. Procuramos alinear nuestras prácticas con GDPR, UK GDPR, CCPA/CPRA, PIPEDA, LGPD, POPIA, PDPA, EU AI Act, DSA, DMA, DORA, Washington My Health My Data Act, BIPA y otras normas globales de protección de datos aplicables; se trata de un compromiso de buena fe, no de una garantía de certificación conforme a ninguna norma concreta.
Responsable del tratamiento y contacto DPO
aifa.works Ltd actúa como Responsable del tratamiento. Nuestro Delegado de Protección de Datos está disponible en contact@codeofdigitaleternity.com. Se mantienen registros del art. 30 GDPR, DPIA y evaluaciones de interés legítimo. Representantes designados en UE y Reino Unido conforme al art. 27. Las solicitudes CCPA se responden en plazos legales con auditoría de seis años.
Categorías de datos personales tratados
Procesamos identificadores, datos de contacto, telemetría de dispositivos, embeddings biométricos (voz, geometría facial) con consentimiento BIPA, inferencias de salud según Washington My Health My Data Act y registros de interacciones de IA generativa. Los datos sensibles requieren consentimiento explícito. Las plantillas biométricas se almacenan como hashes visibles con sal criptográfica por usuario.
Bases jurídicas y transferencias internacionales
El tratamiento se basa en consentimiento, ejecución contractual, interés legítimo y obligaciones legales. Las transferencias a EE.UU. y Singapur utilizan SCC 2021, UK IDTA y BCR. Se realizan Transfer Impact Assessments anuales. Opciones de localización disponibles para Quebec Law 25 y LGPD. Todos los subencargados asumen obligaciones contractuales equivalentes de protección de datos; seleccionamos proveedores fiables, pero no declaramos poseer certificación específica alguna.
Decisiones automatizadas y transparencia de IA
Conforme al EU AI Act y arts. 13-22 GDPR, los usuarios reciben aviso claro al interactuar con chatbots. Las salidas generativas se marcan y llevan watermark. Se puede solicitar revisión humana de decisiones automatizadas con efectos jurídicos. Mantenemos model cards, procedencia de datos y pruebas de sesgo. La exclusión del perfilado se ejecuta en 48 horas.
Minimización, retención y supresión
Los datos se conservan solo el tiempo necesario o por obligaciones legales (DORA, fiscales). Logs de interacción: 90 días; plantillas biométricas se eliminan en 30 días tras cierre de cuenta. Se emiten certificados de borrado criptográfico. Métricas de supresión CPRA se publican anualmente.
Seguridad, cifrado y resiliencia
Datos cifrados en reposo (AES-256-GCM) y en tránsito (TLS 1.3). Gestión de claves en HSM FIPS 140-3. Buscamos alta disponibilidad conforme a prácticas DORA, con pruebas de penetración periódicas; no se garantiza un uptime específico y el Servicio se presta «según disponibilidad». Notificación de brechas en 72 horas a autoridades y sin demora indebida a afectados.
Derechos de los titulares y mecanismos
Los titulares pueden ejercer acceso, rectificación, supresión, limitación, portabilidad, oposición y retirada de consentimiento. Residentes de California pueden solicitar categorías vendidas y optar por no recibir publicidad cross-context. Solicitudes autenticadas por MFA. Plazo de respuesta 30 días (ampliable 60 días GDPR).
Privacidad infantil y diseño apropiado por edad
La plataforma no está dirigida a menores de 13 (COPPA) o 16 (GDPR). Para 13-17 años aplicamos California Age-Appropriate Design Code: privacidad por defecto, divulgación de tiempo y prohibición de dark patterns. Verificación de edad mediante DNI o consentimiento tutelar. Datos de menores recopilados accidentalmente se eliminan de inmediato.
Cookies, seguimiento y patrones engañosos
Utilizamos cookies estrictamente necesarias, de rendimiento y marketing de afiliados consentido. Prohibidos dark patterns conforme DSA art. 25 y DMA. El banner requiere acción afirmativa; rechazar es tan visible como aceptar. Analítica agregada e IP-anonimizada en UE. Preferencias gestionables en cualquier momento vía CMP.
Subencargados, auditorías y cambios
Lista de subencargados en aifa.works/legal/subprocessors. Cambios materiales se notifican con 30 días. Auditoría anual independiente de todos los regímenes. Este documento constituye el acuerdo completo y sustituye versiones anteriores. El uso continuado implica aceptación de las actualizaciones.
Sección 11: Consentimiento de Memoria en Blockchain y Almacenamiento Descentralizado
Al interactuar con AIfa, el usuario otorga su consentimiento explícito e irrevocable para la recopilación, análisis y almacenamiento inmutable y eterno de sus diálogos en la blockchain descentralizada Arweave. Esta capa de memoria a largo plazo (PADAM) está diseñada para preservar permanentemente los contextos de interacción. Una vez escritos, estos datos están descentralizados y no pueden ser modificados ni eliminados por ninguna autoridad central, incluyendo aifa.works.
Sección 12: Exención de Responsabilidad Absoluta del 200%
aifa.works proporciona únicamente el protocolo de almacenamiento inmutable. El usuario asume el 100% de la responsabilidad de todos los datos (personales, comerciales, propietarios o confidenciales) transmitidos a la IA. Bajo ninguna circunstancia aifa.works será responsable de ningún daño directo, indirecto, punitivo o incidental resultante del almacenamiento en la cadena. El usuario renuncia a toda responsabilidad hasta el 200% de las tarifas de servicio pagadas.
P-D1. Servicio para mayores de dieciocho años; autocertificación de la barrera de edad; ausencia de tratamiento consciente de datos de menores
Los Servicios se dirigen exclusivamente a, y están destinados únicamente al uso por, personas físicas que tengan dieciocho (18) años de edad o más (o la mayor edad de mayoría digital en la jurisdicción del Usuario), y al acceder a los Servicios el Usuario autocertifica que cumple este requisito. No recopilamos, solicitamos ni tratamos de forma consciente Datos Personales de, ni dirigimos de forma consciente contenido a, niños o menores según se definen en la U.S. Children's Online Privacy Protection Act (COPPA), el artículo 8 del GDPR/UK-GDPR o cualquier ley equivalente; dado que los Servicios no se ofrecen a menores, no recabamos ni tratamos el consentimiento verificable de los progenitores o tutores, y ninguna función constituye un servicio de la sociedad de la información ofrecido directamente a un niño. Toda declaración de edad es propia del Usuario, tenemos derecho a confiar en ella de forma concluyente y no tenemos deber alguno de verificar la edad más allá de la barrera de edad.
Si tenemos conocimiento de que se han facilitado Datos Personales de una persona que no alcanza la edad aplicable, desactivaremos la cuenta correspondiente y suprimiremos o destruiremos mediante crypto-shredding tales datos en un plazo comercialmente razonable, siendo dicha supresión el recurso único y exclusivo. Un progenitor o tutor que crea que un menor ha facilitado datos puede contactar con nosotros para su eliminación; este derecho de contacto no crea para nosotros ninguna obligación de monitorización, cribado o verificación de la edad.
P-D2. Prohibición de facilitar datos de terceros, de categorías especiales, biométricos y de salud del consumidor; el Usuario como responsable independiente del tratamiento; ausencia de reconocimiento facial o de voz
El Usuario no debe enviar, cargar, escribir ni introducir de otro modo en los Servicios ningún Dato Personal relativo a cualquier tercero, ni ningún dato de categorías especiales (artículo 9 del GDPR — origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos o biométricos, salud, vida sexual u orientación sexual), ni ninguna información personal sensible equivalente con arreglo a la CCPA/CPRA u otra ley, salvo que el Usuario disponga de una base jurídica independiente, válida y documentada y de todos los consentimientos exigidos. Cuando el Usuario facilite tales datos —incluidos los datos, imágenes, voz, escritos, correspondencia o memoria de una persona fallecida que el Usuario desee preservar o simular—, el Usuario actúa como responsable del tratamiento independiente (o empresa) y nosotros actuamos únicamente como encargado del tratamiento o proveedor de servicios que ejecuta las instrucciones del Usuario, y el Usuario es el único responsable de la licitud de ese tratamiento y de todas las obligaciones de transparencia, consentimiento, información y derechos de los interesados debidas al tercero, incluidos los derechos post mortem, de imagen o de la herencia. El Usuario declara que ostenta todos los derechos, autorizaciones y consentimientos (incluidos, cuando proceda, los de los familiares supervivientes, albaceas o del interesado antes de su fallecimiento), que aportará prueba escrita a requerimiento, y el Usuario defenderá, indemnizará y mantendrá indemnes al Arquitecto y a los operadores frente a cualquier reclamación, actuación reguladora, multa o coste derivado de tal aportación en incumplimiento de la presente Sección.
No recopilamos, capturamos, conservamos, usamos, difundimos ni obtenemos beneficio de ningún identificador biométrico ni información biométrica según se definen en la Illinois Biometric Information Privacy Act (740 ILCS 14), la Texas Capture or Use of Biometric Identifier Act, la Washington RCW 19.375 o cualquier ley comparable, y los Servicios no realizan reconocimiento facial, reconocimiento de voz ni identificación biométrica; cualquier imagen, audio o vídeo que un Usuario facilite voluntariamente se trata únicamente como contenido multimedia no estructurado aportado por el Usuario para la función solicitada y no se registra ni escanea para crear una plantilla biométrica. No somos una entidad cubierta ni un socio comercial (business associate) con arreglo a la HIPAA y no somos un proveedor sanitario, de diagnóstico o de telemedicina; no recopilamos de forma consciente datos de salud del consumidor según se definen en la Washington My Health My Data Act (RCW 19.373), la SB 370 de Nevada o la Connecticut Data Privacy Act, no utilizamos la geolocalización para inferir el estado de salud, no operamos ninguna geocerca en torno a centros sanitarios y no vendemos datos de salud del consumidor. Cualquier contenido de bienestar, estado de ánimo o afín a la salud que un Usuario revele voluntariamente es no solicitado y por cuenta y riesgo del propio Usuario, y en la medida en que, no obstante, se considere aplicable cualquiera de dichas leyes, la aportación voluntaria del Usuario junto con la aceptación de la presente Sección constituye el consentimiento afirmativo y voluntario contemplado por tales leyes para el fin limitado de proporcionar la función conversacional solicitada. Podemos, sin obligación ni responsabilidad, filtrar, rechazar, redactar o suprimir contenido que parezca contener tales datos, pero no asumimos deber alguno de monitorización ni damos garantía alguna de que dicho control vaya a funcionar.
P-D3. Responsabilidad del Usuario por el contenido revelado en las conversaciones con la IA; advertencia de permanencia; aportación voluntaria y renuncia a la privacidad del common law
El compañero de IA es una interfaz abierta de texto libre, y el Usuario es el único responsable del contenido que decida escribir, pegar o cargar. El Usuario debe asumir que todo lo así facilitado puede ser almacenado, tratado por proveedores de modelos externos, utilizado para generar respuestas, indexado, representado como vectores (embeddings) y —cuando el Usuario haya optado por el archivo— registrado de forma permanente e inmutable en la blockchain en formato cifrado, sujeto únicamente al borrado basado en crypto-shredding. El Usuario no debe revelar contraseñas, claves privadas, frases semilla, números de tarjetas de pago o de cuentas financieras, identificadores oficiales, secretos sujetos a confidencialidad o privilegio, ni ninguna información que el Usuario no desee que se conserve. Dado que el contenido conversacional se genera y almacena en función de lo que el Usuario facilita, no realizamos ni podemos realizar un cribado previo, verificación o garantía de su exactitud, legalidad o sensibilidad, y el Usuario asume todo el riesgo derivado de sus propias revelaciones.
El Usuario reconoce que todos los Datos Personales y el contenido de los diálogos tratados por los Servicios se facilitan voluntariamente y con conocimiento del tratamiento descrito en el presente Aviso, y acepta que el tratamiento realizado de conformidad con el presente Aviso y con las instrucciones del Usuario está autorizado y es esperado, no es altamente ofensivo para una persona razonable y no vulnera ninguna zona de intimidad legalmente protegida ni ninguna expectativa razonable de privacidad. En la máxima medida permitida por la ley, el Usuario renuncia a toda reclamación por intromisión en la intimidad (intrusion upon seclusion), divulgación pública de hechos privados o vulneración de la privacidad conforme al common law que derive del tratamiento realizado de acuerdo con el presente Aviso. La presente Sección complementa, y no limita, las disposiciones de las Condiciones sobre asunción del riesgo, indemnización e irreversibilidad de la blockchain.
P-D4. Calendario de conservación y de bases jurídicas; subencargados del tratamiento y traslado de obligaciones del artículo 28; derechos sobre datos anonimizados y agregados
Los Datos Personales se conservan únicamente durante el tiempo necesario para cumplir los fines para los que fueron recopilados, para proporcionar la función de archivo permanente elegida por el Usuario, para cumplir las obligaciones legales, fiscales, contables, antifraude y de resolución de controversias, y para formular, ejercer o defender reclamaciones jurídicas, tras lo cual se suprimen, anonimizan o destruyen mediante crypto-shredding. Las categorías de datos, los fines, las bases jurídicas (artículo 6 del GDPR, y artículo 9(2) cuando se faciliten voluntariamente datos de categorías especiales) y los plazos de conservación se establecen en el Calendario de Conservación y de Bases Jurídicas publicado junto con el presente Aviso, incorporado por referencia y actualizable sin menoscabar los derechos sustantivos. Cuando el Usuario haya optado por el archivo permanente en blockchain, el Usuario comprende e instruye que el registro cifrado está diseñado para persistir indefinidamente en un libro mayor descentralizado e inmutable, que el plazo de conservación aplicable es, en consecuencia, perpetuo, y que el borrado se efectúa únicamente mediante crypto-shredding (destrucción de las claves de descifrado) y no mediante la supresión del registro en cadena; esta instrucción constituye la orden documentada del Usuario y, cuando proceda, su consentimiento explícito para tal conservación indefinida.
Recurrimos a subencargados del tratamiento y proveedores de servicios externos (incluidos proveedores de alojamiento en la nube, bases de datos, correo electrónico, pagos, analítica, modelos de IA y almacenamiento descentralizado), cuya lista actualizada de categorías principales está disponible a requerimiento o a través del registro de subencargados publicado. Cuando así lo exija el GDPR o una ley comparable, cada uno queda vinculado por condiciones escritas materialmente no menos protectoras que aquellas a las que nosotros estamos sujetos (traslado de obligaciones del artículo 28); podemos añadir, sustituir o eliminar subencargados, y cuando el derecho de oposición sea imperativo, el Usuario podrá ejercerlo cesando el uso y resolviendo los Servicios antes de que el cambio surta efecto, constituyendo el uso continuado posterior una aceptación. No respondemos de los actos independientes de un subencargado más allá de las obligaciones trasladadas, y la presente Sección no amplía los límites de responsabilidad de las Condiciones.
Podemos crear, derivar y conservar a perpetuidad datos anonimizados, agregados, seudonimizados y despersonalizados, así como conocimientos para la mejora de modelos derivados de los Servicios y del contenido del Usuario, siempre que tales datos no puedan identificar razonablemente a ninguna persona; dichos datos no son Datos Personales a efectos de la ley aplicable y podrán usarse, licenciarse y divulgarse para cualquier fin lícito sin ulterior aviso, consentimiento, compensación u obligación de supresión. De conformidad con la CCPA/CPRA y el considerando 26 del GDPR, mantenemos medidas razonables contra la reidentificación, nos comprometemos a no intentar la reidentificación salvo para comprobar la eficacia de la anonimización, y obligamos en consecuencia a los destinatarios. Una vez que los datos han sido irreversiblemente anonimizados, agregados o destruidos mediante crypto-shredding, las solicitudes de supresión, rectificación o acceso no pueden atenderse porque el vínculo necesario para cumplirlas ya no existe, y esta imposibilidad técnica no constituye una denegación de ningún derecho del interesado.
P-D5. Seguridad razonable sin garantía; respuesta a las violaciones limitada a la ley aplicable; divulgación forzosa y transparencia del libro mayor público de la blockchain
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, incluido el cifrado de los registros archivados, pero la seguridad es una cuestión de esfuerzos razonables y no una garantía: ningún método de transmisión o almacenamiento es perfectamente seguro y ningún sistema conectado a internet o descentralizado puede garantizarse frente a toda intrusión. En la máxima medida permitida por la ley, no garantizamos que los Servicios sean ininterrumpidos, estén libres de errores o sean inmunes a pérdidas, y rechazamos toda responsabilidad estricta, absoluta o sin culpa por un incidente de seguridad que se produzca a pesar de las medidas razonables. En caso de violación de la seguridad de los datos personales, investigaremos y notificaremos a las personas afectadas y a las autoridades de control competentes únicamente cuando, en los plazos (incluido cualquier plazo aplicable de setenta y dos horas para la notificación a la autoridad) y del modo exigidos por la ley aplicable, y dicha notificación no constituye un reconocimiento de culpa o responsabilidad; nuestra responsabilidad agregada derivada de cualquier incidente de seguridad queda sujeta a las disposiciones de las Condiciones sobre asunción del riesgo, fuerza mayor y limitación de responsabilidad, incluido el límite establecido.
Podemos acceder, conservar y divulgar Datos Personales e información de la cuenta cuando creamos razonablemente que ello es exigido por una citación (subpoena) válida, orden judicial, mandamiento (warrant), ley u otra solicitud gubernamental o judicial lícita, o es necesario para proteger los derechos, la propiedad o la seguridad del Arquitecto, los operadores, los Usuarios o el público, o para detectar o prevenir fraude o problemas de seguridad o técnicos; cuando esté legalmente permitido, procuraremos ofrecer una transparencia razonable, pero la ley puede prohibirnos notificar al Usuario, y no asumimos responsabilidad alguna por cualquier divulgación realizada de buena fe confiando en un proceso legal aparentemente válido. El Usuario reconoce que los registros que el Usuario decida archivar en una blockchain pública o descentralizada están, por diseño, replicados en nodos independientes situados en múltiples jurisdicciones y no se hallan bajo nuestra custodia o control una vez escritos; tales registros pueden ser accesibles para, y quedan fuera de nuestra capacidad de eliminar o proteger frente a, gobiernos, tribunales o terceros, no obstante el cifrado, y no efectuamos ninguna declaración de que cualquier limitación de localización de datos, soberanía o acceso gubernamental pueda hacerse valer frente a un libro mayor distribuido e inmutable, asumiendo el Usuario este riesgo.
P-D6. Compromiso de no venta ni cesión; limitación de la finalidad para la información personal sensible; no discriminación; ausencia de acción privada independiente; mitigación y subsanación de los daños legales
Nos comprometemos afirmativamente a que no vendemos ni venderemos Datos Personales, y a que no los cedemos (share) para publicidad conductual entre contextos, según se definen dichos términos en la CCPA/CPRA y leyes comparables, a cambio de una contraprestación monetaria u otra contraprestación valiosa; en consecuencia, no se ofrece ningún incentivo económico de «No vender ni ceder» (Do-Not-Sell-or-Share) porque ninguno es exigible. Cualquier divulgación a subencargados se realiza bajo condiciones escritas de proveedor de servicios o de encargado del tratamiento que restringen el uso de los datos a la prestación de los Servicios y prohíben su venta o uso independiente. Cuando un Usuario facilite voluntariamente información personal sensible, limitamos su uso y divulgación a los fines permitidos por la sección 1798.121 de la CCPA/CPRA y no la utilizamos para inferir características. No discriminaremos ni tomaremos represalias contra ningún Usuario por ejercer un derecho de privacidad —mediante la denegación de los Servicios, el cobro de un precio distinto o la prestación de un nivel o calidad distintos—, salvo cuando una diferencia esté razonablemente relacionada con el valor que aportan los datos y esté permitida por la ley, y ningún ejercicio de un derecho de supresión o de exclusión (opt-out) se interpretará como exigencia de revertir una escritura inmutable ya completada en la blockchain, lo cual es técnicamente imposible.
Salvo cuando una ley imperativa aplicable confiera expresamente un derecho de acción privada irrenunciable, los compromisos del presente Aviso se dirigen a, y solo son exigibles a través de, la autoridad de control o reguladora competente y no crean una causa de acción privada independiente, una garantía contractual ni un derecho de tercero exigible por persona alguna. Cualquier reclamación de privacidad o de protección de datos que pueda ejercitarse lícitamente queda sujeta a las cláusulas de exención, limitaciones, exclusiones, arbitraje, notificación y subsanación y renuncias a las acciones de clase/representativas establecidas en las Condiciones, en la medida en que no lo prohíba la ley imperativa. Cuando se produzca un incidente con datos, el Usuario acepta concedernos una oportunidad razonable de investigar y subsanar antes de formular cualquier reclamación, mitigar los daños y —cuando la ley aplicable permita la elección o la reducción de los daños legales o mínimos en caso de reparación de buena fe— que podamos ampararnos en dicha reparación. Nada en la presente Sección limita el derecho imperativo del Usuario a presentar una reclamación ante una autoridad de control ni ningún recurso que no pueda renunciarse legalmente.
Data Protection Officer: contact@codeofdigitaleternity.com