Política de Privacidad Global
Cómo NeuroChat recolecta, usa, comparte, transfiere y elimina datos personales. Aplica a la plataforma, a los canales de mensajería conectados (WhatsApp, Messenger, Instagram, Telegram y WebChat) y a las APIs NeuroAPI, conforme a la LOPDP de Ecuador, el RGPD europeo y la CCPA/CPRA de California.
- Responsable
- NEURO IA S.A.S (NeuroChat) · Ecuador
- Vigente desde
- 14 de febrero de 2026
- Privacidad
- info@neurochat.com.ec
- Contacto general
- info@neurochat.com.ec
01Quién es el responsable y qué cubre esta política
NEURO IA S.A.S (en adelante «NeuroChat», «nosotros») es una sociedad constituida en Ecuador que opera la plataforma de agentes conversacionales con inteligencia artificial NeuroChat y las APIs para desarrolladores NeuroAPI. Esta política describe el tratamiento de datos personales que realizamos como responsable.
Dos roles distintos, dos políticas distintas
Cuando tú contratas NeuroChat para atender a tus clientes, TÚ eres el responsable del tratamiento de los datos de tus clientes finales y NeuroChat actúa como encargado (procesador). Ese caso se rige por el Acuerdo de Procesamiento de Datos (DPA), no por el inventario de la sección 3. Esta política cubre los datos de las personas que se registran, contratan o navegan por nuestros sitios, y los datos que tratamos como responsables.
Alcance territorial: aplicamos esta política a todo titular que interactúe con nosotros, con independencia de su país, y de forma reforzada a los titulares residentes en Ecuador, en el Espacio Económico Europeo y en California.
02Qué datos personales tratamos (inventario detallado)
No tratamos categorías especiales de datos (salud, biometría, origen étnico, convicciones) de forma intencionada. Si un mensaje recibido en un canal conectado contiene ese tipo de información, se trata únicamente para responder al titular y no se usa para ninguna otra finalidad.
A. Datos de clientes y usuarios de la plataforma
| Categoría | Datos concretos | Finalidad | Base legal |
|---|---|---|---|
| Identificación y contacto | Nombre, correo electrónico, teléfono, nombre de la empresa | Crear la cuenta, prestar el servicio, soporte y facturación | Ejecución del contrato |
| Credenciales | Contraseña (almacenada con hash bcrypt, nunca en claro), tokens de sesión | Autenticar el acceso y proteger la cuenta | Ejecución del contrato e interés legítimo en seguridad |
| Facturación | Historial de pagos, importes, plan contratado, identificador de la transacción de la pasarela | Cobrar el servicio y cumplir obligaciones contables y tributarias | Ejecución del contrato y obligación legal |
| Consumo del servicio | Metadatos de uso: cantidad de mensajes, minutos de voz, cómputo de tokens, fecha y tipo de operación | Medir cuotas, facturar por consumo y detectar abuso | Ejecución del contrato |
| Soporte | Contenido de los mensajes que envías a nuestro equipo de soporte, capturas y registros técnicos | Resolver incidencias | Interés legítimo y ejecución del contrato |
| Navegación web | Dirección IP, identificadores de cookies y tecnologías similares, páginas visitadas | Medir audiencia y mejorar el sitio (solo con consentimiento) | Consentimiento |
B. Datos tratados como encargado (datos de tus clientes finales)
Cuando conectas un canal de mensajería, NeuroChat trata por tu cuenta los datos de las personas que te escriben. Este es el inventario exacto de lo que el sistema almacena:
| Dato | Origen | Para qué se guarda |
|---|---|---|
| Identificador de usuario de la plataforma (WhatsApp wa_id, PSID de Messenger, IGID/ASUID de Instagram) | Webhooks oficiales de Meta | Vincular los mensajes entrantes con la conversación correcta |
| Número de teléfono | Meta o canal conectado | Responder y mantener el hilo de la conversación |
| Nombre de perfil y foto de perfil | Meta | Mostrar la conversación en la bandeja de entrada |
| Texto e imágenes de los mensajes, notas de voz y archivos adjuntos | Contenido enviado por el titular | Generar la respuesta del agente y dejar historial al negocio |
| Transcripciones de audio y de llamadas de voz | Servicio de transcripción sobre el audio del titular | Convertir la voz en texto para que la IA pueda responder |
| Datos de reservas y pedidos (nombre, correo, teléfono, número de documento y detalles de la solicitud) | Los facilita el propio titular durante la conversación | Agendar la cita o procesar el pedido solicitado |
Importante sobre los datos de tus clientes
NeuroChat NO decide qué conversaciones se guardan, con qué finalidad ni durante cuánto tiempo: eso lo decides tú como responsable. Tampoco usamos esos datos para entrenar modelos de inteligencia artificial propios ni de terceros. Ver el Acuerdo de Procesamiento de Datos (DPA) para el reparto exacto de responsabilidades.
03Uso de inteligencia artificial: transparencia total
Los mensajes y las transcripciones se procesan con modelos de lenguaje para generar respuestas automáticas. Informamos de esto de forma explícita porque el titular tiene derecho a saber que interactúa con una inteligencia artificial y no con una persona.
- El primer mensaje automático de cada conversación declara que quien responde es un asistente virtual con inteligencia artificial e incluye el enlace a esta política.
- Proveedores de inferencia: Alibaba Cloud DashScope (modelos Qwen, región internacional) como proveedor principal, nuestra propia infraestructura auto-alojada sobre GPU (modelos abiertos servidos con vLLM) como segunda capa, y OpenAI como capa de contingencia cuando las anteriores no están disponibles.
- Transcripción de voz: WhisperX en nuestra infraestructura propia y, como respaldo, servicios de transcripción de los proveedores citados.
- Síntesis de voz e infraestructura conversacional de voz: proveedores especializados de voz contratados para esa función.
Sin entrenamiento con tus datos
Nuestras integraciones con proveedores de IA se configuran sin retención ni entrenamiento sobre los datos enviados, y las llamadas se realizan de forma puntual y sin memoria persistente en el proveedor: no usamos asistentes con almacenamiento del lado del proveedor. Tus conversaciones no alimentan modelos públicos.
Los resultados generados por inteligencia artificial pueden contener imprecisiones. No adoptamos decisiones automatizadas con efectos jurídicos sobre el titular: las decisiones con consecuencias relevantes corresponden siempre al negocio responsable o al propio titular.
04Transferencia internacional de datos
NeuroChat opera desde Ecuador y utiliza infraestructura y proveedores ubicados fuera del país del titular. Estas son las transferencias reales y su amparo jurídico:
| Destino | País | Qué se transfiere | Garantía aplicada |
|---|---|---|---|
| Alibaba Cloud (DashScope) — inferencia de IA | Singapur / Estados Unidos según región | Mensajes, transcripciones y los datos de contexto necesarios para responder | Cláusulas Contractuales Tipo (SCC) y evaluación de impacto de la transferencia |
| OpenAI — capa de contingencia y embeddings | Estados Unidos | Mensajes y texto de conocimiento del negocio cuando se activa el respaldo | Cláusulas Contractuales Tipo (SCC); el proveedor está adherido al Data Privacy Framework UE-EE.UU. |
| Google (Gemini) — voz e inferencias auxiliares | Estados Unidos | Audio de la llamada y texto asociado cuando se usa ese motor | Cláusulas Contractuales Tipo (SCC); el proveedor está adherido al Data Privacy Framework UE-EE.UU. |
| Cloudinary — almacenamiento de archivos multimedia | Estados Unidos | Imágenes, audios y documentos intercambiados en las conversaciones | Cláusulas Contractuales Tipo (SCC) |
| Proveedor de infraestructura GPU y hosting (VPS y respaldo de base de datos) | Estados Unidos / Unión Europea | Todos los datos alojados, cifrados en tránsito | Cláusulas Contractuales Tipo (SCC) |
| Proveedor de correo transaccional (Google Workspace) | Estados Unidos | Nombre y correo del destinatario, contenido de la notificación | Cláusulas Contractuales Tipo (SCC) |
Declaración expresa sobre proveedores no adheridos al Data Privacy Framework
Algunos de nuestros proveedores de inferencia no están adheridos al Data Privacy Framework UE-EE.UU. Para esas transferencias aplicamos Cláusulas Contractuales Tipo aprobadas por la Comisión Europea junto con medidas suplementarias (cifrado en tránsito con TLS, minimización de los datos enviados y ausencia de memoria persistente en el proveedor).
Puedes solicitar una copia de las garantías aplicadas a cada transferencia escribiendo a nuestro canal de privacidad.
05Cuánto tiempo conservamos los datos
| Categoría | Plazo de conservación | Criterio |
|---|---|---|
| Datos de cuenta y facturación | Mientras la cuenta esté activa y hasta 7 años después | Obligaciones contables y tributarias |
| Conversaciones y mensajes de canales conectados | Según la política de retención que configure el negocio responsable; por defecto, el mínimo necesario para prestar el servicio | Minimización; el negocio decide el plazo |
| Transcripciones de voz y audio | Igual que las conversaciones | Minimización |
| Archivos multimedia | Igual que la conversación a la que pertenecen | Minimización |
| Registros de consentimiento | Mientras el consentimiento esté vigente y 5 años más | Necesario para poder demostrar el consentimiento |
| Registros de auditoría y seguridad | Hasta 2 años | Seguridad e investigación de incidentes |
| Copias de seguridad | Máximo 30 días desde su generación, con purga programada | Continuidad del servicio con plazo limitado |
Cuando un titular ejerce su derecho de supresión, los datos se eliminan también de las copias de seguridad conforme al procedimiento publicado en el Centro de Eliminación de Datos, dentro del plazo máximo de 30 días.
06Tus derechos y cómo ejercerlos
Puedes ejercer los siguientes derechos sin coste, escribiendo a nuestro canal de privacidad o mediante el formulario del Centro de Eliminación de Datos:
| Derecho | Qué significa | Plazo de respuesta |
|---|---|---|
| Acceso | Saber qué datos tuyos tratamos y obtener una copia | 15 días hábiles (LOPDP) / 1 mes (RGPD) |
| Rectificación | Corregir datos inexactos o incompletos | 15 días hábiles / 1 mes |
| Supresión («derecho al olvido») | Eliminar tus datos cuando ya no sean necesarios | 15 días hábiles; borrado efectivo máximo 30 días |
| Oposición | Oponerte a tratamientos basados en interés legítimo | 15 días hábiles / 1 mes |
| Limitación | Suspender el tratamiento mientras se resuelve una reclamación | 15 días hábiles / 1 mes |
| Portabilidad | Recibir tus datos en un formato estructurado y reutilizable | 15 días hábiles / 1 mes |
| Retirar el consentimiento | Revocar en cualquier momento lo que aceptaste | Efecto inmediato hacia el futuro |
- Titulares en Ecuador: puedes además presentar una reclamación ante la Autoridad de Protección de Datos Personales del Ecuador.
- Titulares en la Unión Europea: puedes reclamar ante la autoridad de control de tu Estado miembro de residencia, trabajo o del lugar de la infracción.
- Titulares en California (CCPA/CPRA): tienes derecho a saber, eliminar, corregir y a la no discriminación por ejercer tus derechos, y a limitar el uso de información personal sensible. No vendemos ni compartimos datos personales con fines de publicidad conductual cruzada; si en el futuro lo hiciéramos, publicaríamos el enlace «Do Not Sell or Share My Personal Information» y respetaríamos la señal Global Privacy Control (GPC) del navegador.
- Si eres cliente final de un negocio que usa NeuroChat, dirige tu solicitud a ese negocio: es el responsable de tus datos. Aun así, si nos escribes, trasladaremos la solicitud al negocio y te lo comunicaremos.
07Seguridad de la información
- Cifrado en tránsito con TLS en todo el tráfico entre los canales de mensajería, nuestros servidores y los proveedores de IA.
- Cifrado en reposo con AES-256-GCM para credenciales y tokens de acceso de las plataformas conectadas, claves de API de proveedores de IA y secretos de webhooks.
- Contraseñas almacenadas exclusivamente como hash bcrypt con factor de trabajo 12; nunca en texto claro.
- Aislamiento por cliente: cada consulta se filtra por el identificador del negocio autenticado, de modo que un cliente no puede acceder a datos de otro.
- Verificación criptográfica de firma (HMAC) en los webhooks entrantes de las plataformas de mensajería y de pagos.
- Registro de auditoría de accesos y operaciones sensibles, y principio de mínimo privilegio en el acceso interno.
- Copias de seguridad con plazo máximo de conservación de 30 días y procedimiento de repermeabilidad tras una supresión.
Notificación de brechas
Si detectamos una violación de seguridad que afecte a datos personales, la notificaremos a la autoridad de control competente en un plazo máximo de 72 horas y a los afectados sin dilación indebida cuando exista un alto riesgo para sus derechos.
08Menores de edad
Los servicios de NeuroChat están dirigidos a empresas y profesionales. No permitimos el registro de menores de 18 años sin la autorización de su representante legal. Si detectamos una cuenta creada por un menor sin autorización, la suspenderemos y eliminaremos los datos asociados.
Cuando un negocio utiliza nuestros canales para atender a menores, corresponde a ese negocio obtener el consentimiento del representante legal que exija su legislación y limitar el tratamiento a lo estrictamente necesario.
09Cambios en esta política y contacto
Cada documento tiene una versión identificada. Cuando modifiquemos esta política de forma sustancial lo comunicaremos por correo electrónico y por aviso en la plataforma con antelación razonable, y registraremos la nueva versión aceptada por cada usuario.
- Canal de privacidad y ejercicio de derechos: info@neurochat.com.ec
- Contacto general: info@neurochat.com.ec
- Teléfono: +593 98 786 5420
- Centro de Eliminación de Datos: /legal/eliminacion-datos
