Política de Privacidad
Esta Política de Privacidad explica cómo CoRAI Labs S.R.L. («CoRAI Labs», «nosotros»), sociedad registrada en Rumanía, recoge, utiliza, conserva y protege los datos personales cuando usted utiliza AIxOffice (el «Servicio»), nuestra plataforma de software empresarial para la gestión de catálogos, ofertas y flujos de datos de proveedores. CoRAI Labs es responsable del tratamiento de los datos personales descritos en esta política, salvo cuando actuamos como encargado del tratamiento por cuenta del cliente empresarial (inquilino) que le dio acceso al Servicio.
Para consultas o solicitudes en materia de privacidad, contáctenos en [email protected].
1. A quién se dirige el Servicio
AIxOffice es un servicio entre empresas. Usted lo utiliza mediante una cuenta creada por su organización. Los datos empresariales que su organización almacena en AIxOffice (productos, precios, clientes, ofertas, flujos de proveedores) pertenecen a su organización; nosotros los tratamos únicamente para prestar el Servicio.
2. Información que recogemos
- Información de la cuenta — nombre, dirección de correo electrónico profesional y pertenencia a la organización, facilitados cuando su organización crea su cuenta. El inicio de sesión se gestiona a través de Microsoft Entra ID; no almacenamos su contraseña.
- Datos empresariales — el contenido que su organización carga o crea en el Servicio (catálogos, listas de precios, ofertas, fichas de clientes, flujos de proveedores).
- Datos de buzones conectados — descritos en detalle en la Sección 3, recogidos únicamente si su organización conecta una cuenta de correo al Servicio.
- Datos técnicos — registros del servidor (dirección IP, marcas de tiempo, solicitudes) conservados por motivos de seguridad y resolución de incidencias.
3. Cuentas de correo conectadas
AIxOffice permite a su organización conectar buzones de correo — por ejemplo una cuenta de Gmail, una cuenta de Microsoft 365 / Outlook o cualquier buzón accesible mediante IMAP — para que el Servicio pueda leer los correos entrantes de proveedores (por ejemplo listas de precios, flujos de existencias y confirmaciones de pedido) y convertirlos en datos empresariales estructurados. Esta sección describe con precisión a qué accedemos y cómo lo tratamos, con independencia del proveedor.
3.1 A qué accedemos
- Contenido del buzón, solo lectura — listas de mensajes, contenido de los mensajes y archivos adjuntos del buzón conectado. El Servicio nunca envía, elimina, modifica ni etiqueta correos en una cuenta conectada.
- Identidad de la cuenta — la dirección de correo de la cuenta que se conecta, utilizada únicamente para mostrar qué buzón está vinculado.
3.2 Cómo los utilizamos
Los datos del buzón se utilizan únicamente para prestar funcionalidades que usted o su organización inician de forma expresa:
- leer correos de proveedores y socios en el buzón conectado para extraer información empresarial (precios, datos de producto, niveles de existencias, documentos) al espacio de trabajo de su organización;
- mostrar los mensajes y adjuntos pertinentes a los usuarios autorizados de su organización dentro del Servicio.
En el marco de estas funcionalidades, el contenido de los mensajes puede ser tratado por modelos de inteligencia artificial operados por nuestros subencargados, que actúan conforme a nuestras instrucciones, únicamente para producir los resultados que usted ha solicitado. Los datos de los buzones nunca se utilizan para desarrollar, mejorar o entrenar modelos generalizados de inteligencia artificial o de aprendizaje automático.
3.3 Qué almacenamos
- las credenciales necesarias para acceder al buzón (un token de actualización OAuth, o credenciales IMAP cuando OAuth no está disponible), cifradas en reposo;
- la dirección de correo de la cuenta conectada;
- los datos empresariales extraídos de los mensajes (por ejemplo una lista de precios de un archivo adjunto), almacenados como parte de los registros de su organización.
No mantenemos una copia de su buzón. Los mensajes se recuperan bajo demanda, se procesan y no se conservan más allá de lo descrito anteriormente.
3.4 Qué no hacemos nunca con los datos del buzón
- Nunca los vendemos.
- Nunca los utilizamos con fines publicitarios de ningún tipo.
- Nunca los transferimos a terceros, salvo a los subencargados enumerados en la Sección 5, que actúan conforme a nuestras instrucciones, o cuando la ley lo exija.
- Ninguna persona de CoRAI Labs los lee, salvo (a) con su consentimiento explícito, (b) cuando resulte necesario por motivos de seguridad, como la investigación de abusos, (c) para cumplir la legislación aplicable, o (d) cuando los datos hayan sido agregados y anonimizados para operaciones internas.
3.5 Revocación del acceso y supresión
Puede desconectar un buzón en cualquier momento desde los ajustes de conexión del Servicio, lo que elimina las credenciales almacenadas. En las cuentas conectadas mediante OAuth también puede revocar el acceso de AIxOffice directamente ante su proveedor — para Google en myaccount.google.com/permissions, para Microsoft en myaccount.microsoft.com. Tras la desconexión o revocación dejamos de acceder al buzón. Además, puede solicitar la supresión de los datos extraídos previamente escribiendo a [email protected]; atendemos dichas solicitudes en un plazo de 30 días.
3.6 Información adicional para cuentas de Google
Cuando el buzón conectado es una cuenta de Gmail, el acceso se obtiene mediante el flujo de consentimiento OAuth de Google utilizando el ámbito gmail.readonly (acceso al buzón en solo lectura) y los ámbitos de perfil básico (openid, email, profile), empleados únicamente para identificar la cuenta conectada. Todos los compromisos de las Secciones 3.1–3.5 se aplican íntegramente a estos datos de usuario de Google.
El uso y la transferencia por parte de AIxOffice a cualquier otra aplicación de la información recibida de las API de Google se ajustarán a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado (Limited Use).
4. Bases jurídicas del tratamiento (RGPD)
- Ejecución de un contrato — prestación del Servicio a su organización y a usted como usuario autorizado de la misma.
- Intereses legítimos — protección y mejora del Servicio, prevención de abusos y mantenimiento de registros técnicos.
- Consentimiento — la conexión de un buzón solo se produce después de que usted autorice el acceso (mediante la pantalla de consentimiento del proveedor en cuentas OAuth, o facilitando credenciales en cuentas IMAP); puede retirar su consentimiento en cualquier momento, según lo descrito en la Sección 3.5.
- Obligación legal — cuando la conservación o comunicación venga impuesta por la legislación aplicable.
5. Comunicación de datos y subencargados
No vendemos datos personales ni los compartimos con terceros para sus propios fines. Empleamos un número reducido de subencargados para operar el Servicio, cada uno vinculado por acuerdos de tratamiento de datos:
- Microsoft Azure — alojamiento en la nube, almacenamiento y servicios de identidad (datos alojados en la Unión Europea);
- Proveedores de modelos de IA — tratamiento del contenido cuyo análisis solicita usted al Servicio, únicamente para prestar la funcionalidad solicitada y sin entrenamiento con sus datos.
Podemos comunicar datos cuando la ley lo exija o para proteger los derechos, la seguridad o los bienes de CoRAI Labs, de nuestros clientes o del público.
6. Transferencias internacionales
Los datos se alojan en la Unión Europea. Cuando un subencargado trate datos fuera de la UE/EEE, nos amparamos en garantías adecuadas conforme al RGPD, como las Cláusulas Contractuales Tipo de la Comisión Europea.
7. Seguridad
Protegemos los datos con medidas conformes a los estándares del sector, incluido el cifrado en tránsito (TLS) y en reposo, el almacenamiento cifrado de todas las credenciales y tokens de buzón, el aislamiento estricto de datos por organización, el control de acceso basado en roles y el registro de auditoría. El acceso a los sistemas de producción está limitado al personal autorizado.
8. Conservación
Conservamos los datos personales únicamente durante el tiempo necesario para los fines indicados: los datos de cuenta durante la vigencia de su cuenta; los tokens de los buzones conectados hasta su desconexión o revocación; los datos empresariales extraídos mientras su organización los mantenga en el Servicio; los registros técnicos durante un periodo limitado por motivos de seguridad. Cuando finalice el contrato de su organización, sus datos se suprimirán conforme a dicho contrato.
9. Sus derechos
Conforme al RGPD, usted tiene derecho a acceder, rectificar, suprimir y obtener una copia de sus datos personales, a limitar su tratamiento u oponerse a él, y a retirar su consentimiento en cualquier momento. Para ejercer estos derechos, contacte con [email protected]. También tiene derecho a presentar una reclamación ante su autoridad de control; en Rumanía es la Autoridad Nacional de Supervisión del Tratamiento de Datos Personales (ANSPDCP, dataprotection.ro).
10. Cookies
El Servicio utiliza únicamente cookies y tecnologías de almacenamiento similares estrictamente necesarias para la autenticación, la gestión de sesión y recordar el idioma que elija en nuestras páginas públicas. No utilizamos cookies publicitarias ni de seguimiento entre sitios.
11. Menores
El Servicio está destinado a uso profesional por parte de adultos y no se dirige a menores de 18 años. No recogemos conscientemente datos de menores.
12. Cambios en esta política
Podemos actualizar esta política ocasionalmente. Los cambios sustanciales se anunciarán a través del Servicio o por correo electrónico antes de su entrada en vigor. Esta página muestra siempre la versión vigente.
13. Idioma
Esta política se publica en varios idiomas. En caso de discrepancia entre versiones, prevalecerá la versión en inglés.
14. Contacto
CoRAI Labs S.R.L., Rumanía
Correo electrónico: [email protected]