Aviso de privacidad
Cómo tratamos datos del sitio, panel, facturación y API.
Última actualización: 30 de septiembre de 2026
Responsable y contacto
Innovius UG (haftungsbeschränkt), Elbestraße 1A, 14513 Teltow, Alemania, es responsable de la gestión de clientes y del sitio aquí descrita. Envía consultas de privacidad a info@innovius.ai.
Cuenta e inicio de sesión
Enviamos un enlace de acceso de duración limitada a su correo profesional. El Dashboard y el portal de socios separado requieren cookies de sesión firmadas y una cookie contra solicitudes de formulario falsificadas. El registro de socios también comprueba una invitación de la organización y el dominio profesional autorizado. Las sesiones de acceso al Dashboard (también en el portal de socios) caducan tras 24 horas y los enlaces tras 15 minutos. Los enlaces usados no pueden reutilizarse y el acceso se vuelve a comprobar en cada solicitud. Las sesiones de acceso al Dashboard son distintas de las sesiones API: una sesión API contiene un mapa de sustitución para su aplicación y se describe en «Almacenamiento y eliminación del contenido».
Conservamos un identificador de cuenta seudónimo, asociaciones con clientes y compras de Stripe, derechos de acceso, hashes de verificación y etiquetas de claves API, revocaciones, activaciones sin conexión y eventos de uso. Estos eventos contienen referencias, cantidades, nivel de procesamiento y fechas, no el contenido enviado. Estos registros y los permisos en caché se guardan localmente para autenticar solicitudes, controlar saldos, evitar asignaciones duplicadas y recuperar el servicio. Siguen siendo datos personales cuando pueden vincularse a una persona.
El correo electrónico es necesario para acceder a la cuenta; los datos de empresa y facturación son necesarios para completar un pedido de pago y emitir la factura. Sin ellos no puede prestarse el servicio correspondiente. Usted elige el contenido de los mensajes de soporte. Los metadatos de red, como direcciones IP y horas de solicitud, se tratan para establecer conexiones, limitar abusos e investigar incidentes técnicos.
Facturación y activación de derechos
Stripe trata los datos de facturación, empresa y pago introducidos en el pago y portal. Los datos completos de tarjeta no se transmiten a nuestra API. Stripe emite facturas y gestiona pagos y suscripciones. Según el tratamiento, actúa como encargado o responsable independiente, por ejemplo en obligaciones de pago y prevención del fraude. Detalles: Centro de privacidad de Stripe.
RevenueCat, Inc. gestiona la identificación de compras, los permisos y el consumo asociados al ID de cuenta seudónimo. Stripe trata datos de empresa, contacto, impuestos y pagos, suscripciones y facturas. Podemos consultar los datos necesarios para conciliar compras o facilitar el acceso a la facturación; la gestión monetaria permanece en los proveedores de pagos. ShinrAI no les transmite textos de inferencia habituales ni mapas de sustitución.
Acuerdo de tratamiento de RevenueCat · Privacidad de RevenueCat · Acuerdo de tratamiento de Stripe
Contenidos API e instalación local
En el servicio gestionado, Innovius actúa siguiendo las instrucciones de tu empresa conforme al acuerdo de tratamiento. Los textos síncronos, las imágenes/documentos compatibles, las grabaciones de audio y los mapas de sustitución se procesan en memoria, sin un historial para recuperar solicitudes. Conserva en tu aplicación los mapas necesarios para restaurar los valores. No utilizamos el contenido de la API para entrenar modelos ni para fines propios. Los registros habituales excluyen contenido de entrada y salida, mapas y secretos API en texto plano.
Acuerdo de tratamiento de datos
Almacenamiento y eliminación del contenido
| Procesamiento | Almacenamiento y conservación |
|---|---|
| Solicitudes directas | Los textos, imágenes, audio y mapas de sustitución se procesan en memoria para la solicitud y no se almacenan. Una solicitud que indica una sesión API añade sus nuevas sustituciones a esa sesión. |
| Trabajos asíncronos | Las cargas, fuentes y resultados de los trabajos se cifran; en la API PII nativa v2 cada cliente tiene su propia clave. La fuente y la solicitud del trabajo se eliminan al terminar la ejecución. Una carga se elimina cuando termina el último trabajo que la lee; una carga creada con la opción keep permanece como máximo 24 horas después de la carga o del envío del último trabajo que la lee, lo que ocurra más tarde. Los resultados caducan a más tardar 24 horas después del envío, o antes si elimina el trabajo. El contenido de los trabajos se excluye de las copias de seguridad habituales. |
| Sesiones API | Una sesión API contiene un mapa de sustitución con los valores originales para su aplicación. Está cifrada y vinculada a su cuenta. Termina cuando vence el tiempo de vida que usted fija (una hora por defecto), a más tardar 24 horas después de su creación, o a los 7 días si su cuenta activa las sesiones ampliadas. Puede eliminarla en cualquier momento; si no, se elimina automáticamente una hora después de caducar, aproximadamente. Las sesiones se excluyen de las copias de seguridad. |
| Huellas de reintento (Idempotency-Key) | Para reintentos seguros, el servicio conserva un hash de la Idempotency-Key y de la solicitud. El hash no contiene contenido legible. En las solicitudes directas se guarda solo en memoria y desaparece como máximo con el siguiente reinicio del servicio. En los trabajos se guarda con el trabajo, como máximo 24 horas después del envío. |
| Recibos de las herramientas MCP alojadas | Un hash con clave del identificador de solicitud y de la entrada, sin contenido legible. Se conserva con los registros de uso para evitar un doble cobro. |
| Plantillas y diccionarios guardados | Si creas expresamente configuraciones reutilizables, sus definiciones y los valores guardados en diccionarios se conservan cifrados hasta que los elimines o solicites su retirada. Esto puede incluir material criptográfico insertado expresamente en una plantilla. Estos recursos son independientes de las solicitudes transitorias y se incluyen en las copias operativas. |
| Almacenamiento y claves controlados por el cliente | Si configuras conexiones a almacenamiento externo o gestión de claves, el proveedor elegido trata los datos necesarios siguiendo tus instrucciones. Las copias en el almacenamiento de origen o destino siguen tus propias reglas de conservación. La compatibilidad con Azure, AWS o Google no envía por sí sola contenido a esos proveedores. |
Tratamiento y conservación de datos en la documentación para desarrolladores
En el funcionamiento totalmente local sin conexión, el contenido de inferencia y la clave privada de la instalación permanecen en tu infraestructura. Para la activación conservamos el ID de instalación, la clave pública, la licencia firmada y la asociación con la capacidad comprada, sin texto de inferencia. Tu organización controla los mapas locales, las configuraciones, los accesos y las copias de seguridad.
Alojamiento, correo y destinatarios
El sitio de ShinrAI, el Dashboard, el portal privado de socios y el procesamiento gestionado se alojan en STACKIT, Alemania, operado por Schwarz Digits Cloud GmbH & Co. KG. El reconocimiento de voz del audio se ejecuta en un segundo servidor de STACKIT en Alemania; procesa las grabaciones en memoria y no guarda ninguna copia. Los nombres, direcciones, mensajes y notas internas de soporte se cifran en una base separada. Los socios de implantación y el personal de soporte solo acceden a los casos y clientes asignados, salvo que Innovius conceda expresamente un acceso de equipo más amplio. SMTP2GO (Sand Dune Mail Ltd., Nueva Zelanda) envía avisos de acceso y servicio que solo contienen una referencia y un enlace al portal, sin el contenido de la conversación. Los datos de soporte están separados de las solicitudes de inferencia.
La página de estado status.shinrai.innovius.io es una página estática en un espacio web de United Domains en Alemania. Cuando la abre, United Domains trata datos de registro de acceso para entregar la página y proteger sus servidores, por ejemplo su dirección IP, la hora, el archivo solicitado y el tipo de navegador. United Domains conserva estos registros según sus propias normas de conservación. Nos basamos en el artículo 6(1)(f) RGPD: nuestro interés legítimo en una página de estado que siga accesible cuando nuestros propios servidores fallan.
Los adjuntos y sus nombres originales se cifran junto con la conversación de soporte. Las imágenes aceptadas se decodifican y recodifican para eliminar metadatos; los demás archivos permitidos se descargan sin ejecutarse en el navegador. Los archivos quedan en cuarentena si el análisis antimalware no está disponible. Los adjuntos siguen los controles de acceso y el plazo de eliminación de 90 días del ticket.
STACKIT · Privacidad de SMTP2GO
Los proveedores de facturación y comunicación pueden tratar datos fuera del EEE. Se aplican sus condiciones de protección y, cuando proceda, garantías de transferencia, especialmente cláusulas contractuales tipo de la UE o decisiones de adecuación. Puedes solicitar información y copias de las garantías aplicables. Alojar la inferencia en Alemania no implica que toda la facturación y correo se procesen exclusivamente allí.
Finalidades, bases jurídicas y conservación
Las gestiones precontractuales, ejecución y consultas se basan en el artículo 6(1)(b) RGPD si eres parte contratante. Para empleados de clientes y seguridad, usamos el artículo 6(1)(f): intereses legítimos en comunicación empresarial, servicio seguro y prevención de abusos. Las obligaciones legales de facturación y prueba se basan en el artículo 6(1)(c).
Los registros operativos de cuenta y uso se conservan mientras sean necesarios para derechos activos, capacidad adquirida sin caducidad, conciliación, prevención del fraude o reclamaciones legales. Las solicitudes de eliminación se revisan individualmente; cancelar la renovación no elimina automáticamente la cuenta ni los paquetes comprados. Las facturas siguen normalmente el plazo legal alemán de ocho años, salvo obligación superior. Las conversaciones de soporte se eliminan 90 días después de resolverse. Los registros de auditoría sin contenido se conservan 12 meses.
Las copias operativas cifradas rotan en un ciclo de 14 días e incluyen el portal de socios y las configuraciones guardadas cifradas, pero excluyen el contenido de solicitudes, el contenido de trabajos asíncronos y las sesiones API. Por ello, el contenido eliminado del portal puede permanecer cifrado hasta que caduque la copia. Los registros de servicio rotan por tamaño, no por un número fijo de días; las pruebas relevantes de incidentes pueden conservarse hasta resolver el incidente y las reclamaciones asociadas.
Estadísticas agregadas privadas
Contamos las solicitudes habituales del sitio y las API y los resultados operativos del pago en nuestros servidores alemanes para conocer el alcance, las páginas de campaña y la fiabilidad. Los informes solo contienen categorías predefinidas de página, fuente, nombre de campaña, idioma, respuesta y resultado, incluida la sección de la página de inicio alcanzada (planes, ejemplo, checkout) y si se inició una demostración o un checkout, siempre por categoría de fuente y nunca por visitante; sin direcciones IP, identificadores de visitantes, URL completas, identificadores publicitarios, contenido de solicitudes ni datos de pago.
Los totales diarios se conservan 400 días y los horarios de tráfico y fiabilidad 30 días. El búfer de procesamiento, sin identificadores y con tamaño limitado, se excluye de las copias de seguridad. Los identificadores de compra permanecen en los registros operativos separados descritos arriba; no creamos perfiles ni vinculamos visitas. Las señales DNT/GPC excluyen la medición de audiencia, manteniendo los pagos necesarios y las estadísticas de fiabilidad.
Solo los administradores activos de Innovius acceden a estos informes. Si una solicitud de página ya contiene una cookie necesaria de inicio de sesión de ShinrAI, una comprobación privada del servidor valida la sesión y la reduce inmediatamente a una categoría fija: visitante, cliente, personal de Innovius, socio o no disponible. El informe solo conserva estas categorías agregadas, nunca la cookie, el correo, el identificador de cuenta ni el historial. DNT/GPC omite esta clasificación. El tratamiento limitado se basa en el artículo 6.1.f del RGPD y en nuestro interés legítimo de medir la eficacia del sitio y mantener compras y servicios fiables. No añadimos cookies analíticas, scripts de seguimiento ni píxeles publicitarios. Las funciones necesarias y sus derechos siguen siendo aplicables.
Notificación de conversiones publicitarias: si llega a este sitio a través de un enlace de Google Ads o Microsoft Advertising y después inicia un checkout en esa misma pestaña, guardamos el ID de clic publicitario de ese enlace (gclid o msclkid) junto con el registro del checkout en nuestros servidores alemanes durante 90 días. Si la compra se paga, la comunicamos a la red publicitaria como conversión: de nuestros sistemas solo salen el ID de clic, la hora del pago y el importe con su moneda; no se envía ningún nombre, dirección de correo, cuenta, contenido del pedido ni otro dato personal. La red asocia el ID de clic al clic en el anuncio por su parte, conforme a sus propias condiciones de privacidad. El ID de clic no se usa en los informes agregados anteriores y se elimina a los 90 días. Nos basamos en el artículo 6(1)(f) del RGPD con la misma ponderación: medir campañas de pago sin perfiles y con un plazo de conservación limitado. Puede oponerse en cualquier momento mediante el contacto indicado abajo, y no se guarda ni se envía nada cuando su navegador señala DNT o GPC.
Cookies y almacenamiento del navegador
Usamos las cookies necesarias del Dashboard, de sesión de socio y CSRF para un acceso seguro, además de una cookie de carrito de 30 días que solo contiene productos seleccionados. El idioma elegido expresamente se guarda en el navegador hasta que lo elimine. Para la medición de campañas, la página conserva una categoría de fuente de tráfico (por ejemplo «google_ads» o «direct») y, opcionalmente, un nombre de campaña en el almacenamiento de sesión del navegador (sessionStorage) mientras la pestaña permanece abierta (claves shinrai-source, shinrai-source-slug, shinrai-source-seen); allí no se guarda ningún identificador ni URL, no se envía nada cuando su navegador señala DNT o GPC, y los valores desaparecen al cerrar la pestaña. Si llegó a través de un enlace de Google Ads o Microsoft Advertising, la página conserva además el ID de clic publicitario de ese enlace (gclid o msclkid) en el mismo almacenamiento de sesión limitado a la pestaña (clave shinrai-click) y lo envía una sola vez, únicamente si inicia un checkout en esa pestaña, como se describe arriba en la notificación de conversiones publicitarias; nunca se envía con otra solicitud, nunca se coloca en una cookie y desaparece al cerrar la pestaña. Estas funciones se basan en el artículo 25(2) TDDDG cuando son necesarias para prestar el servicio solicitado. Este sitio de ShinrAI no incorpora rastreadores publicitarios ni analítica de terceros. El checkout alojado de Stripe tiene su propia información de privacidad y cookies.
Tus derechos
Conforme a los requisitos legales, tienes derechos de acceso, rectificación, supresión, limitación y portabilidad. Puedes oponerte al tratamiento por interés legítimo por motivos de tu situación. Puedes retirar el consentimiento para el futuro. No tomamos decisiones exclusivamente automatizadas con efectos jurídicos o similares usando tus datos de cuenta.
Puedes reclamar ante una autoridad de protección de datos, en particular la Comisionada de Brandeburgo para la protección de datos y el acceso a la información. Si los interesados nos contactan sobre contenidos API, ayudamos al cliente empresarial responsable a tramitar su solicitud.