Política de Privacidad
Última actualización: 28 de agosto de 2026
Esta política explica qué información tratamos cuando usas Astro, el agente de IA multicanal de Astrovionix, para qué la usamos, con quién nos apoyamos para operar y cómo puedes eliminarla.
1. Quién es responsable de tus datos
El servicio lo presta Astrovionix, con domicilio en Miami FL y correo de contacto astrovionix.dev@gmail.com.
Hay una distinción importante que conviene tener clara desde el principio:
- Sobre los datos de tu cuenta (tu nombre, tu correo, tu plan) nosotros somos los responsables.
- Sobre las conversaciones de tus clientes finales el responsable eres tú. Nosotros actuamos como encargado del tratamiento: tratamos esos mensajes por tu cuenta, siguiendo tus instrucciones y las reglas que configuras, y no los usamos para nada más.
2. Qué información tratamos
| Categoría | Qué incluye |
|---|---|
| Datos de tu cuenta | Nombre, correo electrónico, credenciales de acceso y plan contratado |
| Datos de tu equipo | Nombre y correo de los agentes que aceptan tu link de invitación |
| Conversaciones | Mensajes intercambiados entre tus clientes y el agente, con el identificador del canal y la marca de tiempo |
| Catálogo y conocimiento | Productos, precios, descripciones y las reglas de actuación que cargas |
| Datos técnicos de uso | Registros de acceso, volumen de conversaciones, errores y métricas de rendimiento |
No solicitamos ni almacenamos datos de tarjetas de crédito o débito. Ver la sección 7.
3. Para qué la usamos
Únicamente para hacer funcionar el servicio que contratas:
- Generar las respuestas del agente a partir de tu catálogo y tus reglas.
- Mostrarte el historial de conversaciones y las métricas de tu cuenta.
- Transferir una conversación a un agente humano de tu equipo con su contexto.
- Calcular el consumo de tu plan y emitir la facturación.
- Atender tus solicitudes de soporte.
- Detectar y prevenir abusos, fraude y usos que puedan degradar el servicio.
No usamos tu información con fines publicitarios, ni la vendemos, ni la cedemos a terceros con fines comerciales.
4. Aislamiento entre clientes
Cada cuenta opera sobre su propio espacio aislado. Las consultas a la base de datos están delimitadas por el identificador de tu cuenta, de modo que el agente de un negocio no puede acceder a las conversaciones, el catálogo ni las reglas de otro. Las reglas de actuación de la IA son propias de cada negocio y no se comparten ni se combinan entre cuentas.
5. Inteligencia artificial
Este es el punto que más preguntas genera, así que lo detallamos.
Para generar una respuesta enviamos a la API de Anthropic (Claude) únicamente el contenido necesario de la conversación y del catálogo. No enviamos tu base de datos completa ni tenemos ningún modelo propio entrenado con tu información.
No se usan para entrenar modelos. Los términos comerciales de Anthropic prohíben entrenar modelos con el contenido de sus clientes de API. Tus conversaciones y tu catálogo no alimentan ningún modelo, ni de Anthropic, ni nuestro, ni de terceros.
Retención cero. Nuestra organización opera bajo un acuerdo de retención cero de datos (zero data retention) con Anthropic: el contenido que enviamos se procesa para producir la respuesta y no queda almacenado en sus sistemas una vez devuelta.
La única excepción, que declaramos por transparencia: Anthropic puede conservar entradas y salidas cuando la ley lo exija o cuando sus sistemas automáticos de seguridad marquen una conversación como potencialmente abusiva, y en ese caso puede retenerla hasta dos años. Es una salvaguarda contra usos ilícitos que ningún proveedor responsable elimina, y no aplica al tráfico normal de atención a clientes.
El agente responde según las reglas que tú defines. Puede equivocarse, y por eso puedes configurar qué temas debe escalar siempre a una persona.
6. Proveedores que hacen posible el servicio
No vendemos ni cedemos tu información. Para operar nos apoyamos en proveedores de infraestructura que tratan los datos exclusivamente por nuestra cuenta y bajo nuestras instrucciones:
| Proveedor | Para qué | Qué datos trata |
|---|---|---|
| Anthropic (Claude) | Generar las respuestas del agente | Contenido de la conversación y del catálogo estrictamente necesario, bajo acuerdo de retención cero |
| Supabase | Base de datos y autenticación | Datos de cuenta, agentes, conversaciones y catálogo |
| Render | Alojamiento de la aplicación y la API | Tráfico y registros técnicos |
| Meta Platforms | Canales de mensajería | Los mensajes que circulan por WhatsApp, Messenger e Instagram |
| Stripe | Cobros y facturación | Datos de facturación y de pago |
Las certificaciones y controles que se indican a continuación corresponden a nuestros proveedores de infraestructura, no a una certificación propia de Astrovionix. Los seleccionamos precisamente por contar con estándares de seguridad reconocidos a nivel internacional.
Render (alojamiento)
Render opera bajo un programa de cumplimiento que incluye, entre otros:
- ISO 27001 — sistema de gestión de seguridad de la información.
- SOC 2 tipo II — controles de seguridad, confidencialidad y disponibilidad auditados de forma periódica.
- GDPR — acuerdo de tratamiento de datos (DPA) para el cumplimiento del Reglamento General de Protección de Datos de la UE.
- Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), con extensiones para Reino Unido y Suiza.
Supabase (base de datos y autenticación)
Supabase mantiene un programa de cumplimiento y seguridad que incluye:
- SOC 2 tipo II — auditoría independiente de sus controles de seguridad.
- ISO 27001 — certificación de su sistema de gestión de seguridad de la información.
- GDPR — despliegues compatibles con el RGPD, con DPA disponible para formalizar el tratamiento de datos.
- Cifrado — datos cifrados en tránsito mediante TLS y en reposo con AES-256; tokens y claves sensibles con cifrado adicional a nivel de aplicación.
- Residencia de datos — los proyectos se alojan en la región de AWS que se configure al crear el proyecto (Estados Unidos, Unión Europea u otras regiones disponibles).
- Copias de seguridad — en planes de pago, la base de datos se respalda de forma automática cada día.
Supabase también ofrece cumplimiento HIPAA en su plataforma para clientes que suscriben un acuerdo BAA. Astro no está diseñado ni certificado para el tratamiento de información sanitaria protegida (PHI); mencionamos esta capacidad solo en el contexto de la infraestructura del proveedor.
Stripe (pagos)
Stripe cumple con el estándar PCI DSS para el procesamiento seguro de pagos con tarjeta. Los datos de tarjeta no pasan por nuestros servidores.
Parte de estos proveedores operan servidores fuera de tu país, por lo que tu información puede tratarse en otras jurisdicciones con las garantías contractuales correspondientes (DPA, marcos de transferencia internacional de datos, etc.).
Fuera de estos casos, solo entregaríamos información si una autoridad competente lo requiriera mediante una solicitud legalmente válida.
7. Pagos y datos de tarjeta
La facturación y el cobro los gestiona íntegramente Stripe.
Los datos de tu tarjeta se introducen y quedan almacenados en los sistemas de la pasarela, nunca en los nuestros. No vemos ni guardamos el número completo, la fecha de vencimiento ni el código de seguridad. De cada cobro conservamos solo el plan contratado, el importe y el identificador de la transacción, que es lo mínimo necesario para tu facturación y nuestra contabilidad.
8. Cuánto tiempo conservamos la información
Mientras tu cuenta esté activa, conservamos la información necesaria para prestarte el servicio.
Si decides dejar de usar Astro, aplicamos un periodo de gracia de 30 días:
- Durante esos 30 días tu información se conserva intacta. Si cambias de opinión, reactivas la cuenta y recuperas todo tal como estaba.
- Cumplidos los 30 días, todos tus datos se eliminan de forma permanente e irreversible: conversaciones, catálogo, reglas y agentes.
- Las copias de seguridad que pudieran contener información residual se sobrescriben en un plazo máximo de 10 días.
La única excepción son los registros de facturación, que conservamos durante el plazo que nos obliga la normativa fiscal aplicable.
9. Seguridad
- Todo el tráfico viaja cifrado con TLS, y la información se almacena cifrada en reposo.
- El acceso está restringido por cuenta y por rol: los agentes de tu equipo solo ven lo que pertenece a tu cuenta.
- Alojamos el servicio en proveedores certificados (ISO 27001, SOC 2 tipo II y marcos de protección de datos como GDPR). Ver la sección 6.
- Registramos los accesos para poder auditar cualquier incidente.
Ningún sistema es invulnerable. Si se produjera una brecha que afecte a tu información, te lo notificaremos sin demora indebida junto con el alcance y las medidas adoptadas.
10. Tus derechos
Puedes solicitar en cualquier momento:
- Acceder a la información que tenemos sobre ti.
- Corregir datos inexactos.
- Exportar tus conversaciones y tu catálogo.
- Eliminar tu información, con el procedimiento de la sección 8.
- Oponerte a un tratamiento concreto o limitarlo.
Escríbenos a astrovionix.dev@gmail.com y responderemos en un plazo máximo de 2 días hábiles.
Una responsabilidad que es tuya: como los mensajes de tus clientes finales son datos de los que tú respondes, te corresponde informarles de que la atención puede ser automatizada y contar con la base legal para tratarlos. Si uno de tus clientes te solicita eliminar su información, podemos ayudarte a localizarla y borrarla.
11. Menores de edad
El servicio está dirigido a negocios y no a menores de edad. No recopilamos deliberadamente información de menores.
12. Cambios en esta política
Si modificamos esta política de forma sustancial, te avisaremos por correo electrónico con al menos 10 días de antelación antes de que el cambio surta efecto. La fecha de la última actualización aparece al inicio de este documento.
13. Contacto
Para cualquier duda sobre esta política o sobre el tratamiento de tu información, escríbenos a astrovionix.dev@gmail.com.