ShinrAI
Innovius · ShinrAI

Tratamiento de datos

Acuerdo de tratamiento de datos conforme al artículo 28 RGPD para el servicio gestionado de ShinrAI.

Última actualización: 30 de septiembre de 2026

Partes, objeto y duración

El cliente empresarial indicado en el pago o pedido es el responsable o encargado que contrata el tratamiento. Innovius UG (haftungsbeschränkt), Elbestraße 1A, 14513 Teltow, Alemania, es el encargado de los contenidos enviados a la API en la nube. Este acuerdo se aplica durante el contrato, incluida la devolución o supresión necesaria. La gestión independiente de cuentas y facturación se describe en el aviso de privacidad.

Tratamiento y datos afectados

El cliente determina las finalidades y la base jurídica. Innovius trata el contenido para las funciones contratadas de detección, clasificación, sustitución, ocultación y otras funciones API documentadas. Esto abarca textos, imágenes, documentos y grabaciones de audio compatibles, trabajos asíncronos temporales y sus cargas, sesiones guardadas en el servidor con mapas de sustitución y plantillas o diccionarios guardados expresamente. Innovius no utiliza el contenido del cliente para entrenar ni mejorar modelos ni lo trata para fines propios. Los interesados pueden ser empleados, clientes, posibles clientes, proveedores, interlocutores y hablantes de grabaciones. Las categorías dependen de la entrada: nombres, contactos, identificadores, direcciones, referencias financieras e información sensible. Las categorías especiales requieren instrucciones lícitas documentadas y garantías adecuadas del cliente.

Instrucciones y confidencialidad

El cliente da instrucciones mediante el pedido y las solicitudes API. Puede enviar instrucciones documentadas adicionales a info@innovius.ai. Innovius trata los contenidos solo según instrucciones documentadas, incluidas transferencias a terceros países, salvo obligación legal contraria. Informamos previamente cuando esté permitido y advertimos sin demora de instrucciones que consideremos contrarias a la protección de datos. El personal autorizado está sujeto a confidencialidad u obligación legal equivalente.

Medidas técnicas y organizativas

Las conexiones API públicas utilizan TLS. El acceso se protege mediante claves revocables, comprobaciones de titularidad y administración restringida; los secretos se almacenan como hashes de verificación, no en texto plano en las cuentas. Los servicios internos usan redes privadas; la conexión con el servidor de reconocimiento de voz está cifrada y sus contenedores de procesamiento no tienen acceso a la red. El contenido síncrono se procesa en memoria. Los datos temporales de los trabajos de la API PII nativa v2 (cargas, fuentes y resultados de los trabajos) se cifran por cliente con una clave derivada de la clave de trabajos de la instalación y del identificador de cuenta del cliente, y se guardan en un directorio propio de cada cliente, nombrado mediante un hash con clave; por ello, un archivo de un cliente no puede descifrarse con la clave de otro cliente. Las configuraciones guardadas usan cifrado autenticado. Las solicitudes de trabajo de la API PII nativa v2, los trabajos de documentos de la API nativa v1, los trabajos de las API de compatibilidad y las sesiones guardadas en el servidor usan cifrado autenticado vinculado al trabajo o a la sesión y a su titular. Las copias operativas están protegidas y las copias externas cifradas. Los registros habituales excluyen entradas y salidas. Se prueban los límites de acceso, la integridad del consumo y la recuperación. Las medidas se mantienen y pueden mejorar sin reducir sustancialmente la protección.

Subencargados

El subencargado de infraestructura autorizado es STACKIT, operado por Schwarz Digits Cloud GmbH & Co. KG, Am Campus 1, 74177 Bad Friedrichshall, Alemania, para procesamiento y almacenamiento gestionados en Alemania. El reconocimiento de voz y la ocultación de audio se ejecutan en un segundo servidor de STACKIT en Alemania; se trata del mismo subencargado, no de uno adicional. El cliente autoriza de forma general a los subencargados. Innovius informa antes de añadir o sustituir a uno que trate contenido, con tiempo suficiente para oponerse por razones de protección de datos. Las objeciones justificadas se abordan con una alternativa o, si no es posible, con la finalización del servicio afectado. Se imponen obligaciones equivalentes e Innovius sigue siendo responsable de su cumplimiento.

Stripe, RevenueCat y el proveedor de correo tratan cuentas, facturación o correspondencia según el aviso de privacidad; no son subencargados habituales del contenido de inferencia. Las conexiones externas de almacenamiento y gestión de claves indicadas por el cliente siguen sus instrucciones documentadas y las garantías de transferencia aplicables. Innovius no transfiere contenido gestionado fuera del EEE por iniciativa propia.

Asistencia e incidentes

Innovius ayuda al cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, con los derechos de las personas, la seguridad, las notificaciones de brechas, las evaluaciones de impacto y las consultas a autoridades. Al tener conocimiento de una brecha de datos personales que afecte al contenido del cliente, lo notificamos sin dilación indebida, facilitamos la información disponible y la completamos con los nuevos hallazgos. Las solicitudes de las personas sobre dicho contenido se remiten al cliente y solo se responden siguiendo sus instrucciones o por obligación legal.

Devolución, supresión y control

Los resultados se devuelven por API. Innovius conserva el contenido solo mientras lo procesa: durante una solicitud, o durante la vida de un trabajo o una sesión que inicia el cliente. Las plantillas y diccionarios que guarda el cliente permanecen hasta que el cliente los elimina. El contenido de las solicitudes directas, incluidos los mapas de sustitución, no se conserva tras la respuesta, salvo que la solicitud indique una sesión guardada en el servidor; esa sesión conserva entonces las nuevas sustituciones. Los datos temporales se eliminan automáticamente a más tardar en los plazos de la tabla siguiente; el cliente puede eliminar antes trabajos, sesiones y configuraciones guardadas mediante la API. Al finalizar el servicio, Innovius devuelve o elimina el contenido restante según elija el cliente, salvo obligación legal, y lo confirma a petición. El cliente recupera los resultados antes de su caducidad y controla las copias en su almacenamiento.

Tratamiento y conservación de datos en la documentación para desarrolladores

Innovius facilita la información necesaria para demostrar el cumplimiento y permite auditorías, incluidas inspecciones, por el cliente o su auditor independiente designado. La programación y confidencialidad protegen a otros clientes y al servicio sin impedir el derecho legal de auditoría. Este acuerdo prevalece sobre las condiciones de servicio contradictorias para el tratamiento que cubre.

Funcionamiento sin conexión

En funcionamiento totalmente local sin conexión, Innovius no trata contenidos de inferencia. El cliente opera y protege la instalación. Si un encargo separado de soporte exige acceso a contenidos personales, la finalidad, los derechos y las garantías se acuerdan previamente por separado.