Última actualización: 7 de septiembre de 2026
Fecha de entrada en vigor: 7 de septiembre de 2026
BasilAI Ltd., o el proveedor ShieldON identificado en su pedido o acuerdo firmado (ShieldON, nosotros), respeta su privacidad. Esta política explica cómo recopilamos, utilizamos, comunicamos y protegemos datos personales cuando visita el sitio, solicita una demostración o proyecto piloto, crea una cuenta o utiliza los servicios alojados, API, consola, documentación o asistencia (los Servicios).
Léala junto con las Condiciones de servicio de ShieldON, el pedido aplicable y cualquier acuerdo de tratamiento de datos (DPA).
1. Ámbito y funciones
Para visitantes, posibles clientes, contactos empresariales y usuarios de cuentas, actuamos generalmente como responsable del tratamiento o figura equivalente, determinando sus fines y medios.
En los datos personales enviados por clientes mediante Servicios alojados, normalmente los clientes determinan fines y medios. Los tratamos por su cuenta como encargado del tratamiento o proveedor de servicios conforme al DPA o acuerdo comercial.
Su organización puede gestionar su cuenta y acceder a datos laborales, y responde de su propio tratamiento. En despliegues privados o sin conexión, los datos suelen permanecer en el entorno del cliente. Generalmente no recibimos datos empresariales salvo que se envíen materiales de asistencia, se activen funciones conectadas con nosotros o exista otro acuerdo comercial.
Para solicitudes sobre datos controlados por su empleador u otro cliente ShieldON, contacte primero con su administrador. Ayudaremos al cliente según la ley y el contrato.
Esta política no regula el tratamiento independiente de proveedores de IA, sistemas conectados por clientes ni sitios o servicios de terceros, sujetos a sus propias políticas.
2. Datos que recopilamos o tratamos
2.1 Datos que usted proporciona
- Identidad y contacto: nombre, correo profesional, cargo, empresa, país o región y otros datos de contacto facilitados.
- Cuenta y organización: nombre mostrado, identificadores de acceso, contraseñas protegidas mediante funciones hash seguras, pertenencia a organizaciones y espacios de trabajo, funciones, permisos y preferencias.
- Ventas, pilotos y asistencia: solicitudes, correspondencia, incidencias, comentarios, actas de reuniones y materiales de diagnóstico aportados voluntariamente.
- Transacciones y contratos: pedidos, planes, contactos de facturación, estado de pagos y registros fiscales y contractuales. Los proveedores de pago suelen tratar directamente los datos de tarjetas; los que incorporemos se identificarán en la interfaz o información sobre subencargados correspondiente.
- Configuración: organizaciones, espacios de trabajo, catálogos de modelos, integraciones, enrutamiento, límites, presupuestos, versiones, publicaciones, salvaguardas, listas IP permitidas y reglas de metadatos.
2.2 Contenidos de la pasarela de IA
Según uso y configuración, las solicitudes pueden incluir instrucciones, mensajes de sistema, conversaciones, archivos, imágenes, audio y otras entradas; resultados, respuestas transmitidas progresivamente, vectores de representación y llamadas a herramientas; metadatos definidos por el cliente sobre aplicaciones, entornos, equipos, proyectos, clientes, usuarios, funciones o sesiones; e información de proveedores, modelos, enrutamiento, reintentos, rutas alternativas y decisiones de políticas.
Conservación predeterminada de contenidos: el diseño del producto no almacena de forma persistente instrucciones, resultados de modelos ni vectores de representación. Salvo activación expresa, solicitud de tratamiento de materiales de asistencia, acuerdo distinto u obligación legal, se tratan temporalmente para completar solicitudes, efectuar comprobaciones de seguridad y devolver resultados.
Los administradores deben comprobar los flujos y la conservación reales según configuración, despliegue y proveedores. Esta regla solo afecta al tratamiento propio de ShieldON, no a la conservación, entrenamiento u otros usos de datos de terceros.
2.3 Uso, auditoría y datos técnicos
Para operar y proteger los Servicios podemos tratar:
- Identificadores de solicitud, prefijos de claves API o identificadores internos, organizaciones, espacios de trabajo, configuraciones, versiones publicadas, modelos, proveedores, códigos de estado y categorías de error.
- Fechas y horas, cantidades de tokens, créditos o costes, latencia, cadenas de enrutamiento, intentos y decisiones de límites o presupuestos.
- Metadatos no sensibles cuya indexación autorice el cliente y categorías y resultados de detección de salvaguardas.
- Direcciones IP, tipos de navegador o cliente, sistemas operativos, dispositivos, horas de acceso, rutas de solicitud, eventos de sesión, registros de diagnóstico y eventos de seguridad.
- Registros de auditoría de accesos y cambios en miembros, credenciales, configuraciones, políticas, publicaciones, reversiones y otras operaciones de gobierno.
Los registros ordinarios y resúmenes de auditoría están diseñados para no contener, de forma predeterminada, secretos de proveedores, claves API en texto claro, instrucciones, resultados, vectores de representación ni metadatos marcados como sensibles. Las credenciales pueden conservarse cifradas cuando sea necesario o, según corresponda, solo como hashes irreversibles, valores de sal y prefijos.
2.4 Cookies y tecnologías similares
Utilizamos cookies o tecnologías necesarias para las sesiones, la seguridad y las preferencias de idioma o interfaz. El diseño actual establece una duración máxima de siete días para las cookies de sesión de consola; cerrar sesión, acciones administrativas o incidentes de seguridad pueden invalidarlas antes.
Antes de usar cookies no necesarias de análisis, personalización o publicidad, ofreceremos la información y opciones exigidas legalmente. Puede gestionarlas desde el navegador y los controles que proporcionemos al utilizar cookies opcionales. Bloquear las necesarias puede impedir el acceso o afectar funciones.
No vendemos datos personales ni los compartimos para publicidad conductual entre contextos distintos. Antes de cambiar esta práctica actualizaremos la política y ofreceremos las opciones de exclusión exigidas.
3. Fuentes de información
Los datos pueden proceder de usted; su organización, administradores, compañeros o socios autorizados; aplicaciones, clientes API, sistemas de identidad, proveedores de IA o integraciones configuradas; operaciones, seguridad, auditorías y diagnósticos; y fuentes públicas o socios que los proporcionen lícitamente.
4. Finalidades y bases jurídicas
Como responsables, utilizamos las bases siguientes cuando la ley las reconoce. La necesidad contractual solo se aplica a contratos con la persona o medidas precontractuales solicitadas por ella. Para contactos y usuarios empresariales podemos basarnos en intereses legítimos de operación y asistencia empresarial, únicamente donde esa base sea válida. Como encargados seguimos instrucciones lícitas del cliente y el DPA; el cliente determina su propia base jurídica.
| Finalidad | Datos habituales | Base o función, cuando proceda |
|---|---|---|
| Prestar, configurar y mantener los Servicios | Cuenta, organización, configuración, solicitudes de IA, uso | Contrato; interés legítimo en servicios empresariales; instrucciones lícitas del cliente cuando actuamos como encargado |
| Autenticación y gestión de accesos | Identificadores, hashes de contraseñas, sesiones, funciones, identificadores de claves, IP | Contrato; intereses legítimos de administración de cuentas y seguridad |
| Enrutamiento a proveedores elegidos | Entradas, resultados, configuración, metadatos necesarios | Contrato; interés legítimo en servicios empresariales; instrucciones lícitas del cliente como encargado |
| Medición, presupuestos, análisis e informes | Tokens, costes, modelos, proveedores, metadatos permitidos | Contrato; interés legítimo en mejorar los Servicios |
| Seguridad, prevención de abusos, diagnóstico y auditoría | IP, registros, decisiones de políticas, auditorías, materiales de asistencia | Intereses legítimos de seguridad y fiabilidad; obligaciones legales |
| Asistencia y comunicaciones empresariales | Contactos, incidencias, comentarios, datos de pilotos y contratos | Contrato o medidas precontractuales; interés legítimo en responder y gestionar relaciones |
| Mejora y desarrollo | Uso desidentificado o agregado, comentarios, diagnósticos | Interés legítimo en mejorar; consentimiento cuando sea necesario |
| Cumplimiento legal y protección de derechos | Datos pertinentes de cuenta, registros y contratos | Obligaciones legales; formulación, ejercicio o defensa de reclamaciones |
Al basarnos en intereses legítimos, consideramos necesidad, efectos sobre las personas y expectativas razonables. No usamos instrucciones, resultados ni otros Datos del cliente para entrenar nuestros modelos de IA de propósito general o los de terceros, salvo aceptación separada, expresa y escrita del cliente con los derechos necesarios.
No adoptamos decisiones basadas exclusivamente en el tratamiento automatizado de ShieldON con efectos jurídicos o similares significativos para personas. Los clientes que configuren flujos automatizados deben cumplir sus obligaciones de información, base jurídica y revisión humana.
5. Comunicación de datos
Podemos comunicar los datos necesarios a:
- Clientes y usuarios autorizados: administradores, miembros de espacios de trabajo y personal autorizado que recibe datos de cuenta, uso, registros o auditoría.
- Proveedores e integraciones elegidos: envío de solicitudes de IA y metadatos necesarios y recepción de resultados conforme a instrucciones.
- Prestadores y subencargados: alojamiento, redes, bases de datos, almacenamiento de objetos, correo, asistencia, supervisión de seguridad, diagnóstico y otras operaciones.
- Asesores profesionales: abogados, auditores, aseguradoras, bancos y otros asesores sujetos a confidencialidad.
- Autoridades u otros terceros: cuando consideremos de buena fe necesario cumplir procedimientos legales, proteger derechos o seguridad, investigar fraude o prevenir abuso.
- Participantes en operaciones empresariales: partes potenciales o reales en financiación, fusiones, adquisiciones, reorganizaciones, insolvencia o ventas de negocios o activos, con salvaguardas de confidencialidad.
Los proveedores que actúen por nuestra cuenta deben seguir instrucciones y aplicar protecciones adecuadas. Puede solicitar información sobre los subencargados de sus Servicios en nuestro correo de contacto. Se aplican los requisitos legales o del DPA sobre aviso, autorización y oposición.
6. Transferencias internacionales
Según regiones de alojamiento, configuración, proveedores y asistencia, los datos pueden transferirse fuera de su país a países con leyes diferentes.
Cuando sea necesario, utilizamos mecanismos reconocidos y garantías complementarias: decisiones de adecuación, cláusulas contractuales tipo de la UE, adenda o acuerdo británico de transferencia internacional y medidas técnicas y organizativas necesarias. Las regiones de alojamiento y compromisos de ubicación se rigen por el acuerdo comercial.
Los clientes de despliegues privados o sin conexión evalúan las transferencias derivadas de proveedores, integraciones, asistencia remota y conexiones salientes que configuren.
7. Seguridad
Aplicamos medidas proporcionadas al riesgo, como controles de acceso, privilegio mínimo, cifrado en tránsito, protección de credenciales, auditoría, aislamiento entre clientes, minimización de registros, gestión de vulnerabilidades y respuesta a incidentes.
El diseño incluye credenciales de proveedores cifradas; claves API en texto claro solo al crearlas o rotarlas; almacenamiento de hashes o prefijos necesarios de las claves; atributos HttpOnly y SameSite en cookies de sesión; y restricciones a campos sensibles de registros ordinarios. Disponibilidad y responsabilidades dependen de versión, despliegue y acuerdo comercial.
Ningún sistema de transmisión o almacenamiento es absolutamente seguro. Ante una posible exposición, contacte de inmediato y revoque o cambie las credenciales afectadas.
8. Conservación y eliminación
Conservamos datos solo mientras sean necesarios para las finalidades descritas, los contratos, la seguridad y auditoría, las controversias y las obligaciones legales. La duración depende de los datos, la configuración, el despliegue, los riesgos y la ley.
| Datos | Criterios de conservación |
|---|---|
| Consultas web, demostraciones y comunicaciones piloto | Para responder, hacer seguimiento o mantener el contacto pertinente; después eliminación o anonimización salvo necesidades legales o de controversia |
| Cuenta, miembros y organización | Durante la relación; después eliminación o anonimización al completar cierre, devolución de datos y cuestiones necesarias de seguridad y legales |
| Sesiones de consola | Hasta siete días, o menos por cierre, revocación o invalidación de seguridad |
| Instrucciones, resultados y vectores de representación | Sin almacenamiento persistente predeterminado; si se activa expresamente, plazo configurado o acordado en pedido o DPA |
| Registros de uso y solicitudes | Según configuración o acuerdo y tiempo para conciliación del uso, solución de problemas e investigación de seguridad; eliminación o anonimización cuando dejen de ser necesarios |
| Registros de gobierno y seguridad | Según acuerdo, obligaciones legales y duración necesaria para incidentes, auditorías o controversias |
| Credenciales de proveedores y claves API | Valores cifrados, hashes o prefijos necesarios mientras estén activos; eliminación segura después de revocación o borrado |
| Materiales de asistencia | Para resolver incidencias, verificar correcciones y atender cuestiones conexas; eliminación anticipada de adjuntos innecesarios a petición |
| Contratos, facturación y registros fiscales | Durante el plazo exigido por la ley |
| Copias de seguridad | Sobrescritura o eliminación segura conforme a rotación y recuperación tras borrado de sistemas activos; copias pendientes protegidas y aisladas del tratamiento operativo ordinario |
Los datos innecesarios se eliminan, anonimizan irreversiblemente o aíslan hasta agotar el plazo legal o ciclo de copia. Los conservados por ley solo se usan para los fines y duración necesarios. Los clientes controlan eliminación y copias en despliegues privados salvo acuerdo distinto.
9. Sus derechos
Según la ley, puede tener derechos de información, acceso y copia, rectificación, supresión, limitación u oposición, portabilidad, retirada del consentimiento sin afectar tratamientos anteriores lícitos, oposición a decisiones exclusivamente automatizadas con efectos significativos, no discriminación y reclamación ante una autoridad competente.
Mercadotecnia directa: puede oponerse al tratamiento para esta finalidad en cualquier momento mediante la opción de baja del mensaje o contactándonos.
Envíe solicitudes a hello@shieldon.ai. Podemos verificar identidad y autorización. Los representantes pueden tener que acreditar su mandato.
Si actuamos por un cliente, podemos remitirle la solicitud o pedirle que contacte con él. Respondemos dentro de los plazos legales. Cuando se permita, podemos limitar o rechazar solicitudes manifiestamente infundadas, excesivas o sujetas a una excepción, explicando los motivos.
10. California y ciertos otros estados de Estados Unidos
Cuando se apliquen sus leyes, la sección 2 puede abarcar identificadores, registros de clientes, actividad en Internet o redes electrónicas, información comercial y profesional, ubicación aproximada inferida de IP e inferencias derivadas.
Recopilamos, utilizamos y comunicamos esas categorías para los fines de la sección 4 a los destinatarios de la sección 5. No vendemos ni compartimos datos para publicidad conductual entre contextos, ni vendemos o compartimos a sabiendas información de menores de 16 años.
Los residentes elegibles pueden solicitar información, acceso, corrección, eliminación o copia y, cuando proceda, recurrir una negativa según la sección 9. Antes de prácticas futuras definidas legalmente como venta o intercambio, facilitaremos los avisos y mecanismos de exclusión exigidos.
11. China continental
Cuando se apliquen la Ley de Protección de Información Personal de la República Popular China o sus normas relacionadas:
- Seguimos legalidad, equidad, necesidad, buena fe y conservación mínima y explicamos claramente fines, métodos, categorías, plazos y vías para ejercer derechos.
- El consentimiento puede retirarse. Los tratamientos que requieran consentimiento separado o escrito solo se realizarán tras obtenerlo.
- Cuando determinemos el tratamiento de información sensible, explicaremos su necesidad y efectos sobre los derechos y aplicaremos salvaguardas estrictas.
- Para transferencias fuera de China continental, completaremos evaluaciones de seguridad, certificaciones, contratos tipo u otros procedimientos aplicables, informaremos sobre receptores extranjeros y obtendremos consentimiento separado cuando sea necesario.
- Puede ejercer derechos aplicables de acceso, copia, rectificación, complemento, eliminación, limitación o rechazo, explicación de reglas, retirada del consentimiento y cierre de cuenta.
- Cuando se exija una institución o representante en China continental, publicaremos y comunicaremos los datos requeridos.
Los clientes suelen determinar fines y medios y responden de avisos, identificación de datos sensibles y de menores de 14 años, consentimientos, evaluaciones de impacto y decisiones legales sobre proveedores, ubicación y transferencias. Prestamos asistencia razonable conforme al DPA y las instrucciones lícitas.
12. Menores
Los Servicios se dirigen a empresas y profesionales, no a personas menores de 18 años. No recopilamos a sabiendas datos de menores. Contacte si considera que un menor los ha proporcionado; investigaremos y adoptaremos medidas adecuadas de eliminación.
Los clientes no deben tratar datos de menores sin base jurídica, avisos, consentimientos y salvaguardas necesarios.
13. Enlaces y servicios de terceros
Los enlaces e integraciones pueden llevar a sitios, proveedores de IA o servicios independientes. No controlamos ni asumimos responsabilidad por sus prácticas de privacidad. Revise sus condiciones y políticas antes de activar integraciones o enviar datos.
14. Cambios en esta política
Podemos actualizar la política por cambios en los Servicios, la ley o los tratamientos. Actualizaremos las fechas y daremos aviso razonable antes de cambios sustanciales mediante el sitio, los Servicios o los contactos de la cuenta. Obtendremos el consentimiento exigido antes de iniciar nuevos tratamientos.
15. Contacto
Para preguntas sobre privacidad, solicitudes de derechos o inquietudes:
BasilAI Ltd. / ShieldON
Correo de privacidad: hello@shieldon.ai
Si no está conforme con la respuesta, puede reclamar ante la autoridad de protección de datos o privacidad competente en su jurisdicción.