Documento legal · versión 2026-02-v1

Política de Privacidad Global

Cómo NeuroChat recolecta, usa, comparte, transfiere y elimina datos personales. Aplica a la plataforma, a los canales de mensajería conectados (WhatsApp, Messenger, Instagram, Telegram y WebChat) y a las APIs NeuroAPI, conforme a la LOPDP de Ecuador, el RGPD europeo y la CCPA/CPRA de California.

Responsable
NEURO IA S.A.S (NeuroChat) · Ecuador
Vigente desde
14 de febrero de 2026
Contacto general
info@neurochat.com.ec

01Quién es el responsable y qué cubre esta política

NEURO IA S.A.S (en adelante «NeuroChat», «nosotros») es una sociedad constituida en Ecuador que opera la plataforma de agentes conversacionales con inteligencia artificial NeuroChat y las APIs para desarrolladores NeuroAPI. Esta política describe el tratamiento de datos personales que realizamos como responsable.

Dos roles distintos, dos políticas distintas

Cuando tú contratas NeuroChat para atender a tus clientes, TÚ eres el responsable del tratamiento de los datos de tus clientes finales y NeuroChat actúa como encargado (procesador). Ese caso se rige por el Acuerdo de Procesamiento de Datos (DPA), no por el inventario de la sección 3. Esta política cubre los datos de las personas que se registran, contratan o navegan por nuestros sitios, y los datos que tratamos como responsables.

Alcance territorial: aplicamos esta política a todo titular que interactúe con nosotros, con independencia de su país, y de forma reforzada a los titulares residentes en Ecuador, en el Espacio Económico Europeo y en California.

02Qué datos personales tratamos (inventario detallado)

No tratamos categorías especiales de datos (salud, biometría, origen étnico, convicciones) de forma intencionada. Si un mensaje recibido en un canal conectado contiene ese tipo de información, se trata únicamente para responder al titular y no se usa para ninguna otra finalidad.

A. Datos de clientes y usuarios de la plataforma

CategoríaDatos concretosFinalidadBase legal
Identificación y contactoNombre, correo electrónico, teléfono, nombre de la empresaCrear la cuenta, prestar el servicio, soporte y facturaciónEjecución del contrato
CredencialesContraseña (almacenada con hash bcrypt, nunca en claro), tokens de sesiónAutenticar el acceso y proteger la cuentaEjecución del contrato e interés legítimo en seguridad
FacturaciónHistorial de pagos, importes, plan contratado, identificador de la transacción de la pasarelaCobrar el servicio y cumplir obligaciones contables y tributariasEjecución del contrato y obligación legal
Consumo del servicioMetadatos de uso: cantidad de mensajes, minutos de voz, cómputo de tokens, fecha y tipo de operaciónMedir cuotas, facturar por consumo y detectar abusoEjecución del contrato
SoporteContenido de los mensajes que envías a nuestro equipo de soporte, capturas y registros técnicosResolver incidenciasInterés legítimo y ejecución del contrato
Navegación webDirección IP, identificadores de cookies y tecnologías similares, páginas visitadasMedir audiencia y mejorar el sitio (solo con consentimiento)Consentimiento

B. Datos tratados como encargado (datos de tus clientes finales)

Cuando conectas un canal de mensajería, NeuroChat trata por tu cuenta los datos de las personas que te escriben. Este es el inventario exacto de lo que el sistema almacena:

DatoOrigenPara qué se guarda
Identificador de usuario de la plataforma (WhatsApp wa_id, PSID de Messenger, IGID/ASUID de Instagram)Webhooks oficiales de MetaVincular los mensajes entrantes con la conversación correcta
Número de teléfonoMeta o canal conectadoResponder y mantener el hilo de la conversación
Nombre de perfil y foto de perfilMetaMostrar la conversación en la bandeja de entrada
Texto e imágenes de los mensajes, notas de voz y archivos adjuntosContenido enviado por el titularGenerar la respuesta del agente y dejar historial al negocio
Transcripciones de audio y de llamadas de vozServicio de transcripción sobre el audio del titularConvertir la voz en texto para que la IA pueda responder
Datos de reservas y pedidos (nombre, correo, teléfono, número de documento y detalles de la solicitud)Los facilita el propio titular durante la conversaciónAgendar la cita o procesar el pedido solicitado

Importante sobre los datos de tus clientes

NeuroChat NO decide qué conversaciones se guardan, con qué finalidad ni durante cuánto tiempo: eso lo decides tú como responsable. Tampoco usamos esos datos para entrenar modelos de inteligencia artificial propios ni de terceros. Ver el Acuerdo de Procesamiento de Datos (DPA) para el reparto exacto de responsabilidades.

03Uso de inteligencia artificial: transparencia total

Los mensajes y las transcripciones se procesan con modelos de lenguaje para generar respuestas automáticas. Informamos de esto de forma explícita porque el titular tiene derecho a saber que interactúa con una inteligencia artificial y no con una persona.

  • El primer mensaje automático de cada conversación declara que quien responde es un asistente virtual con inteligencia artificial e incluye el enlace a esta política.
  • Proveedores de inferencia: Alibaba Cloud DashScope (modelos Qwen, región internacional) como proveedor principal, nuestra propia infraestructura auto-alojada sobre GPU (modelos abiertos servidos con vLLM) como segunda capa, y OpenAI como capa de contingencia cuando las anteriores no están disponibles.
  • Transcripción de voz: WhisperX en nuestra infraestructura propia y, como respaldo, servicios de transcripción de los proveedores citados.
  • Síntesis de voz e infraestructura conversacional de voz: proveedores especializados de voz contratados para esa función.

Sin entrenamiento con tus datos

Nuestras integraciones con proveedores de IA se configuran sin retención ni entrenamiento sobre los datos enviados, y las llamadas se realizan de forma puntual y sin memoria persistente en el proveedor: no usamos asistentes con almacenamiento del lado del proveedor. Tus conversaciones no alimentan modelos públicos.

Los resultados generados por inteligencia artificial pueden contener imprecisiones. No adoptamos decisiones automatizadas con efectos jurídicos sobre el titular: las decisiones con consecuencias relevantes corresponden siempre al negocio responsable o al propio titular.

04Transferencia internacional de datos

NeuroChat opera desde Ecuador y utiliza infraestructura y proveedores ubicados fuera del país del titular. Estas son las transferencias reales y su amparo jurídico:

DestinoPaísQué se transfiereGarantía aplicada
Alibaba Cloud (DashScope) — inferencia de IASingapur / Estados Unidos según regiónMensajes, transcripciones y los datos de contexto necesarios para responderCláusulas Contractuales Tipo (SCC) y evaluación de impacto de la transferencia
OpenAI — capa de contingencia y embeddingsEstados UnidosMensajes y texto de conocimiento del negocio cuando se activa el respaldoCláusulas Contractuales Tipo (SCC); el proveedor está adherido al Data Privacy Framework UE-EE.UU.
Google (Gemini) — voz e inferencias auxiliaresEstados UnidosAudio de la llamada y texto asociado cuando se usa ese motorCláusulas Contractuales Tipo (SCC); el proveedor está adherido al Data Privacy Framework UE-EE.UU.
Cloudinary — almacenamiento de archivos multimediaEstados UnidosImágenes, audios y documentos intercambiados en las conversacionesCláusulas Contractuales Tipo (SCC)
Proveedor de infraestructura GPU y hosting (VPS y respaldo de base de datos)Estados Unidos / Unión EuropeaTodos los datos alojados, cifrados en tránsitoCláusulas Contractuales Tipo (SCC)
Proveedor de correo transaccional (Google Workspace)Estados UnidosNombre y correo del destinatario, contenido de la notificaciónCláusulas Contractuales Tipo (SCC)

Declaración expresa sobre proveedores no adheridos al Data Privacy Framework

Algunos de nuestros proveedores de inferencia no están adheridos al Data Privacy Framework UE-EE.UU. Para esas transferencias aplicamos Cláusulas Contractuales Tipo aprobadas por la Comisión Europea junto con medidas suplementarias (cifrado en tránsito con TLS, minimización de los datos enviados y ausencia de memoria persistente en el proveedor).

Puedes solicitar una copia de las garantías aplicadas a cada transferencia escribiendo a nuestro canal de privacidad.

05Cuánto tiempo conservamos los datos

CategoríaPlazo de conservaciónCriterio
Datos de cuenta y facturaciónMientras la cuenta esté activa y hasta 7 años despuésObligaciones contables y tributarias
Conversaciones y mensajes de canales conectadosSegún la política de retención que configure el negocio responsable; por defecto, el mínimo necesario para prestar el servicioMinimización; el negocio decide el plazo
Transcripciones de voz y audioIgual que las conversacionesMinimización
Archivos multimediaIgual que la conversación a la que pertenecenMinimización
Registros de consentimientoMientras el consentimiento esté vigente y 5 años másNecesario para poder demostrar el consentimiento
Registros de auditoría y seguridadHasta 2 añosSeguridad e investigación de incidentes
Copias de seguridadMáximo 30 días desde su generación, con purga programadaContinuidad del servicio con plazo limitado

Cuando un titular ejerce su derecho de supresión, los datos se eliminan también de las copias de seguridad conforme al procedimiento publicado en el Centro de Eliminación de Datos, dentro del plazo máximo de 30 días.

06Tus derechos y cómo ejercerlos

Puedes ejercer los siguientes derechos sin coste, escribiendo a nuestro canal de privacidad o mediante el formulario del Centro de Eliminación de Datos:

DerechoQué significaPlazo de respuesta
AccesoSaber qué datos tuyos tratamos y obtener una copia15 días hábiles (LOPDP) / 1 mes (RGPD)
RectificaciónCorregir datos inexactos o incompletos15 días hábiles / 1 mes
Supresión («derecho al olvido»)Eliminar tus datos cuando ya no sean necesarios15 días hábiles; borrado efectivo máximo 30 días
OposiciónOponerte a tratamientos basados en interés legítimo15 días hábiles / 1 mes
LimitaciónSuspender el tratamiento mientras se resuelve una reclamación15 días hábiles / 1 mes
PortabilidadRecibir tus datos en un formato estructurado y reutilizable15 días hábiles / 1 mes
Retirar el consentimientoRevocar en cualquier momento lo que aceptasteEfecto inmediato hacia el futuro
  • Titulares en Ecuador: puedes además presentar una reclamación ante la Autoridad de Protección de Datos Personales del Ecuador.
  • Titulares en la Unión Europea: puedes reclamar ante la autoridad de control de tu Estado miembro de residencia, trabajo o del lugar de la infracción.
  • Titulares en California (CCPA/CPRA): tienes derecho a saber, eliminar, corregir y a la no discriminación por ejercer tus derechos, y a limitar el uso de información personal sensible. No vendemos ni compartimos datos personales con fines de publicidad conductual cruzada; si en el futuro lo hiciéramos, publicaríamos el enlace «Do Not Sell or Share My Personal Information» y respetaríamos la señal Global Privacy Control (GPC) del navegador.
  • Si eres cliente final de un negocio que usa NeuroChat, dirige tu solicitud a ese negocio: es el responsable de tus datos. Aun así, si nos escribes, trasladaremos la solicitud al negocio y te lo comunicaremos.

07Seguridad de la información

  • Cifrado en tránsito con TLS en todo el tráfico entre los canales de mensajería, nuestros servidores y los proveedores de IA.
  • Cifrado en reposo con AES-256-GCM para credenciales y tokens de acceso de las plataformas conectadas, claves de API de proveedores de IA y secretos de webhooks.
  • Contraseñas almacenadas exclusivamente como hash bcrypt con factor de trabajo 12; nunca en texto claro.
  • Aislamiento por cliente: cada consulta se filtra por el identificador del negocio autenticado, de modo que un cliente no puede acceder a datos de otro.
  • Verificación criptográfica de firma (HMAC) en los webhooks entrantes de las plataformas de mensajería y de pagos.
  • Registro de auditoría de accesos y operaciones sensibles, y principio de mínimo privilegio en el acceso interno.
  • Copias de seguridad con plazo máximo de conservación de 30 días y procedimiento de repermeabilidad tras una supresión.

Notificación de brechas

Si detectamos una violación de seguridad que afecte a datos personales, la notificaremos a la autoridad de control competente en un plazo máximo de 72 horas y a los afectados sin dilación indebida cuando exista un alto riesgo para sus derechos.

08Menores de edad

Los servicios de NeuroChat están dirigidos a empresas y profesionales. No permitimos el registro de menores de 18 años sin la autorización de su representante legal. Si detectamos una cuenta creada por un menor sin autorización, la suspenderemos y eliminaremos los datos asociados.

Cuando un negocio utiliza nuestros canales para atender a menores, corresponde a ese negocio obtener el consentimiento del representante legal que exija su legislación y limitar el tratamiento a lo estrictamente necesario.

09Cambios en esta política y contacto

Cada documento tiene una versión identificada. Cuando modifiquemos esta política de forma sustancial lo comunicaremos por correo electrónico y por aviso en la plataforma con antelación razonable, y registraremos la nueva versión aceptada por cada usuario.

  • Canal de privacidad y ejercicio de derechos: info@neurochat.com.ec
  • Contacto general: info@neurochat.com.ec
  • Teléfono: +593 98 786 5420
  • Centro de Eliminación de Datos: /legal/eliminacion-datos

¿Dudas sobre este documento?

Escribe a info@neurochat.com.ec indicando tu nombre, el correo con el que te registraste y la solicitud concreta. Respondemos en un plazo máximo de 15 días hábiles.

NEURO IA S.A.S · +593 98 786 5420 · versión del documento 2026-02-v1