Compromiso con la protección de datos
AgenteUno cumple con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (Reglamento General de Protección de Datos — RGPD) y con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Normativa que cumplimos
| Normativa | Referencia | Ámbito |
|---|---|---|
| RGPD | Reglamento (UE) 2016/679 | Protección de datos personales |
| LOPDGDD | Ley Orgánica 3/2018 (BOE-A-2018-16673) | Implementación nacional del RGPD |
| LSSI-CE | Ley 34/2002 (BOE-A-2002-13758) | Servicios de la sociedad de la información, cookies |
| Ley de IA de la UE | Reglamento (UE) 2024/1689 | Transparencia y gobernanza de IA |
| Lista Robinson | Art. 23 Ley 11/2022 (LGTel) | Derecho de exclusión de comunicaciones comerciales |
Servidores en la Unión Europea
Todos nuestros datos se almacenan exclusivamente en servidores ubicados dentro de la Unión Europea, garantizando que tus datos nunca abandonan el territorio del EEE.
- Infraestructura principal: Hetzner Online GmbH (Falkenstein y Nuremberg, Alemania)
- Certificaciones del proveedor de infraestructura: ISO/IEC 27001, SOC 2 Type II
- Centros de datos: Tier III+ con seguridad física 24/7, alimentación redundante y refrigeración N+1
Nota importante: Las certificaciones ISO 27001 y SOC 2 Type II mencionadas corresponden a nuestro proveedor de infraestructura (Hetzner). AgenteUno, como empresa, opera alineada con los principios de estas normas y se encuentra en proceso de preparación para certificación propia.
Medidas técnicas y organizativas (Art. 32 RGPD)
Cifrado
- TLS 1.3 para datos en tránsito
- AES-256 para datos en reposo
- Cifrado de credenciales y tokens de API
Control de acceso
- Autenticación multifactor para empleados
- Principio de mínimo privilegio
- Registro de todos los accesos a datos personales
- Gestión centralizada de identidades (Keycloak)
Respaldo y recuperación
- Backups diarios cifrados
- Retención de 30 días
- Plan de recuperación ante desastres documentado
Monitorización
- Detección de errores en tiempo real (Sentry, configurado sin datos personales)
- Revisión de logs de seguridad
Procesamiento de voz e IA
Transparencia en el uso de IA
Conforme al Reglamento (UE) 2024/1689 (Ley de IA de la UE):
- Nuestros agentes de voz informan al inicio de cada llamada de que el usuario habla con un asistente de inteligencia artificial
- No realizamos reconocimiento biométrico, detección de emociones ni perfilado mediante voz
- Los datos de voz se procesan exclusivamente para la finalidad comunicativa acordada
- El usuario puede solicitar ser transferido a un operador humano en cualquier momento
Datos de voz
- Las grabaciones de voz se almacenan un máximo de 90 días (configurable por el cliente)
- Las transcripciones se vinculan al historial de conversación (12 meses, configurable)
- No utilizamos grabaciones de llamadas para entrenar modelos de IA
Cumplimiento de la Lista Robinson
AgenteUno implementa un sistema automatizado de verificación contra la Lista Robinson (Servicio de Exclusión Publicitaria gestionado por la Asociación Española de Economía Digital):
- Verificación previa obligatoria: Antes de cualquier comunicación comercial saliente, verificamos que el destinatario no está inscrito en la Lista Robinson
- Caché actualizada: Mantenemos una caché sincronizada para consultas instantáneas
- Registro de auditoría: Cada verificación queda registrada en nuestro log de compliance
- Más información: listarobinson.es
Horarios de contacto regulados
Cumplimos con los horarios regulados por la normativa española para comunicaciones comerciales telefónicas:
- Lunes a viernes: 09:00 — 21:00 (hora de Madrid)
- Sábados: 10:00 — 14:00
- Domingos y festivos: No se realizan llamadas
Límites de contacto
- Máximo 3 intentos de contacto por mes por destinatario
- Período de enfriamiento de 48 horas entre intentos
- Cada intento queda registrado en nuestro sistema de auditoría
Transferencias internacionales
La mayoría de nuestros proveedores operan en infraestructura europea. Para el procesamiento de lenguaje natural (LLM) utilizamos Groq Inc. (EE.UU.) con Zero Data Retention activado y al amparo de Cláusulas Contractuales Tipo (Art. 46 RGPD). Evaluamos continuamente alternativas europeas para minimizar las transferencias internacionales.
Registro de actividades de tratamiento
Mantenemos un registro actualizado de todas las actividades de tratamiento de datos personales, conforme al artículo 30 del RGPD, disponible para la autoridad de control bajo solicitud.
Notificación de brechas de seguridad
En caso de una brecha de seguridad que afecte a datos personales:
- Notificaremos a la AEPD en un plazo máximo de 72 horas (Art. 33 RGPD)
- Notificaremos a los afectados sin dilación indebida cuando la brecha suponga un alto riesgo (Art. 34 RGPD)
- Documentaremos todas las brechas y las medidas correctivas adoptadas
Evaluaciones de impacto (EIPD)
Realizamos Evaluaciones de Impacto en la Protección de Datos (EIPD/DPIA) conforme al Art. 35 del RGPD para todo tratamiento que pueda suponer un alto riesgo para los derechos y libertades de las personas, incluyendo el procesamiento de voz mediante IA.
Tus derechos (Arts. 15-22 RGPD)
- Acceso (Art. 15) — Saber qué datos tenemos sobre ti
- Rectificación (Art. 16) — Corregir datos incorrectos
- Supresión (Art. 17) — El "derecho al olvido"
- Limitación (Art. 18) — Restringir cómo usamos tus datos
- Portabilidad (Art. 20) — Llevarte tus datos en formato estándar
- Oposición (Art. 21) — Oponerte al tratamiento
- No decisión automatizada (Art. 22) — Solicitar intervención humana
Ejerce tus derechos: [email protected]
Autoridad de control
Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar una reclamación ante:
Agencia Española de Protección de Datos (AEPD)
- Web: www.aepd.es
- Dirección: C/ Jorge Juan, 6 — 28001 Madrid
- Teléfono: 900 293 183