Política de Privacidad — Automarketize AI

BORRADOR — revisar con abogado post-piloto. Escrito en lenguaje simple para el piloto (§5 Agente 7 del plan MVP). No sustituye asesoría legal profesional ni un análisis de cumplimiento normativo formal (protección de datos personales según la jurisdicción del cliente).

Última actualización: 2026-07-07 (borrador v1)

1. Qué datos recolectamos

  • Datos de cuenta: nombre, correo, empresa y rol de cada usuario (vía Supabase Auth).
  • Documentos que el Cliente carga: manuales, catálogos, inventarios (CSV/XLSX), procedimientos, tablas de tiempos — en su forma original y procesada (texto extraído, fragmentos/"chunks", embeddings vectoriales).
  • Historial de uso: preguntas hechas al chat, respuestas generadas, fuentes citadas, feedback (👍/👎) y métricas técnicas (tokens usados, latencia).
  • Datos personales que puedan existir dentro de los documentos del Cliente (por ejemplo, nombres de clientes finales en un inventario o procedimiento). Automarketize no revisa activamente el contenido en busca de datos personales; es responsabilidad del Cliente evitar cargar datos sensibles innecesarios.

2. Para qué usamos estos datos

  • Operar el Servicio: procesar documentos, responder preguntas, mostrar historial y fuentes.
  • Medir uso de la cuenta (número de preguntas, documentos, tasa de feedback negativo) para reportar al Cliente y para control de costos internos.
  • Soporte técnico y mejora del producto durante el piloto.

No usamos los datos del Cliente para:

  • Entrenar, reentrenar o ajustar (fine-tuning) ningún modelo de IA, propio o de terceros.
  • Venderlos, compartirlos o cederlos a otras empresas clientes o a terceros no relacionados con la prestación del Servicio.
  • Ningún fin de marketing hacia terceros.

3. Dónde se almacenan los datos

  • Base de datos y almacenamiento de archivos: Supabase (PostgreSQL + Storage), con aislamiento estricto por empresa (company_id + Row Level Security) — ningún cliente puede ver datos de otro.
  • Los archivos originales se guardan bajo un prefijo único por empresa y se acceden solo mediante URLs firmadas de corta duración, nunca por acceso público directo.
  • El texto necesario para generar cada respuesta se envía puntualmente a la API de OpenAI (proveedor del modelo de lenguaje) para procesar esa consulta específica; no se comparte el documento completo, solo los fragmentos relevantes a la pregunta.

4. Con quién compartimos datos

  • Subprocesadores técnicos: Supabase (base de datos, autenticación, almacenamiento) y OpenAI (generación de embeddings y respuestas). Ambos actúan como proveedores de infraestructura, no tienen acceso independiente para fines propios distintos de operar el servicio contratado.
  • No compartimos datos del Cliente con otras empresas clientes de Automarketize, ni con terceros para fines comerciales.
  • Podríamos divulgar información si la ley lo exige (requerimiento judicial válido), notificando al Cliente cuando sea legalmente posible.

5. Seguridad

  • Autenticación mediante JWT de Supabase, validado en cada solicitud al backend.
  • Aislamiento de datos por empresa reforzado en dos capas: políticas RLS en la base de datos y filtro explícito por company_id en cada consulta del backend.
  • Secretos y llaves de API (OpenAI, Supabase) se mantienen fuera del código fuente, como variables de entorno del servidor.
  • Ver docs/seguridad/CHECKLIST_SEGURIDAD.md para el detalle técnico de las medidas activas antes del lanzamiento.

6. Retención y borrado de datos

  • Mientras dure el piloto o la suscripción activa, los datos se conservan para operar el Servicio.
  • Al finalizar el piloto sin conversión a plan mensual, todos los datos del Cliente se eliminan de forma permanente (documentos originales, texto extraído, chunks, embeddings, conversaciones e historial) dentro de un plazo razonable acordado en el Acuerdo de Piloto.
  • El Cliente puede solicitar el borrado anticipado de sus datos en cualquier momento.

7. Derechos del Cliente sobre sus datos

El Cliente puede en cualquier momento solicitar: acceso a un resumen de qué datos suyos se almacenan, exportación de su historial (disponible como función del producto, ver PLAN_MVP.md §4 P2), y borrado total de sus datos.

8. Contacto

Para consultas sobre esta política o solicitudes de borrado, el Cliente contacta directamente al canal de soporte acordado en el Acuerdo de Piloto (WhatsApp / correo del equipo Automarketize).


*Este documento es un borrador operativo para el piloto y será reemplazado por una versión revisada legalmente (incluyendo cumplimiento normativo de protección de datos según jurisdicción) antes de escalar a clientes fuera del piloto.*