ISMS Copilot Docs

Privacidad de Datos y Cumplimiento del GDPR - Actualizado

ISMS Copilot cumple plenamente con el Reglamento General de Protección de Datos (GDPR) y sigue principios estrictos de privacidad de datos. Este artículo explica tus derechos de privacidad, cómo manejamos tus datos y qué controles tienes sobre tu información.

Visión General

ISMS Copilot cumple plenamente con el Reglamento General de Protección de Datos (GDPR) y sigue principios estrictos de privacidad de datos. Este artículo explica tus derechos de privacidad, cómo manejamos tus datos y qué controles tienes sobre tu información.

A Quién Va Dirigido

Este artículo es para:

  • Usuarios con sede en la UE preocupados por el cumplimiento del GDPR
  • Delegados de Protección de Datos que evalúan ISMS Copilot
  • Consultores de cumplimiento que manejan datos de clientes bajo el GDPR
  • Cualquier persona que desee entender sus derechos de privacidad

Visión General del Cumplimiento del GDPR

Cómo ISMS Copilot Cumple con los Requisitos del GDPR

Minimización de Datos (Artículo 5(1)(c))

ISMS Copilot recopila solo los datos mínimos necesarios para proporcionar el servicio:

  • Dirección de correo electrónico para identificación de la cuenta, autenticación y comunicaciones esenciales
  • Credenciales de autenticación (contraseñas cifradas o tokens OAuth)
  • Historial de conversaciones para proporcionar respuestas de IA con contexto
  • Documentos cargados para análisis y evaluación de brechas de cumplimiento
  • Metadatos de uso para facturación y mejora del servicio
  • Datos de interacción con correos electrónicos (aperturas, clics) para correos de incorporación y actualizaciones del producto (los usuarios pueden darse de baja)

ISMS Copilot no recopila información personal innecesaria como números de teléfono, direcciones o datos demográficos. Solo se almacenan los datos esenciales para la prestación del servicio.

Limitación de la Finalidad (Artículo 5(1)(b))

Tus datos se utilizan exclusivamente para:

  • Proporcionar asistencia de cumplimiento impulsada por IA
  • Gestionar tu cuenta y suscripción
  • Mejorar el rendimiento y la fiabilidad del servicio
  • Cumplir con obligaciones legales

ISMS Copilot nunca utiliza tus datos para marketing, publicidad o venta a terceros. Tus conversaciones y documentos cargados nunca se utilizan para entrenar modelos de IA.

Limitación del Almacenamiento (Artículo 5(1)(e))

Tienes control total sobre cuánto tiempo se conservan tus datos:

  • Establece períodos de retención desde 1 día hasta 7 años, o manténlos para siempre
  • La eliminación automática de datos caducados se ejecuta diariamente
  • Solicita la eliminación inmediata de la cuenta y los datos en cualquier momento

Protección de Datos por Diseño (Artículo 25)

La seguridad y la privacidad están integradas en cada función de ISMS Copilot:

  • Cifrado de extremo a extremo para todos los datos
  • Seguridad a nivel de fila para evitar accesos no autorizados
  • Aislamiento de espacios de trabajo para mantener los datos de los clientes separados
  • Autenticación segura con soporte para OAuth

Tus Derechos bajo el GDPR

Derecho de Acceso (Artículo 15)

Tienes derecho a acceder a todos tus datos personales almacenados en ISMS Copilot.

Qué puedes acceder:

  • Tu información de cuenta (correo electrónico, configuraciones)
  • Todo el historial de conversaciones en los espacios de trabajo
  • Documentos y archivos cargados
  • Metadatos de uso y marcas de tiempo

Cómo acceder a tus datos:

  1. Inicia sesión en tu cuenta de ISMS Copilot
  2. Navega a tus espacios de trabajo para ver las conversaciones
  3. Visualiza los archivos cargados en cada hilo de conversación
  4. Para una exportación completa de datos, contacta al soporte a través del Centro de Ayuda

Derecho de Rectificación (Artículo 16)

Puedes actualizar o corregir tu información personal en cualquier momento.

Cómo actualizar tu información:

  1. Haz clic en el icono del menú de usuario (arriba a la derecha)
  2. Selecciona Configuración
  3. Se muestra tu dirección de correo electrónico (para cambiarla, contacta al soporte)
  4. Actualiza tus preferencias de retención de datos
  5. Haz clic en Guardar Configuración

Resultado esperado: El cuadro de diálogo de configuración se cierra y tus cambios se guardan inmediatamente.

Derecho de Supresión / "Derecho al Olvido" (Artículo 17)

Puedes solicitar la eliminación completa de tu cuenta y todos los datos asociados.

Cómo eliminar tus datos:

  1. Haz clic en el icono del menú de usuario
  2. Selecciona Centro de AyudaContactar al Soporte
  3. Envía una solicitud de eliminación de datos
  4. El soporte verificará tu identidad y confirmará la solicitud
  5. Todos los datos se eliminarán permanentemente en un plazo de 30 días

La eliminación de la cuenta es permanente y no se puede deshacer. Todos los espacios de trabajo, conversaciones, archivos cargados y configuraciones de la cuenta se borrarán de forma permanente. Asegúrate de exportar cualquier dato que necesites antes de solicitar la eliminación.

Qué se elimina:

  • Tu cuenta y dirección de correo electrónico
  • Todos los espacios de trabajo e historial de conversaciones
  • Todos los documentos y archivos cargados
  • Instrucciones personalizadas de los espacios de trabajo
  • Metadatos y registros de uso

Qué puede conservarse:

  • Registros de facturación anonimizados (requeridos para el cumplimiento fiscal y contable)
  • Datos analíticos anonimizados (sin información personal identificable)

Derecho a la Portabilidad de Datos (Artículo 20)

Tienes derecho a recibir tus datos en un formato estructurado y legible por máquina.

Cómo exportar tus datos:

  1. Contacta al soporte a través del Centro de Ayuda
  2. Solicita una exportación de datos
  3. El soporte te proporcionará tus datos en formato JSON que contendrá:
  • Información de la cuenta
  • Historial de conversaciones
  • Configuraciones de los espacios de trabajo
  • Metadatos de los archivos cargados
  1. Descarga el archivo de exportación para usarlo en otros sistemas

Las exportaciones de datos generalmente se proporcionan en un plazo de 72 horas. Para cuentas grandes con un extenso historial de conversaciones, las exportaciones pueden tardar hasta 5 días hábiles.

Derecho a Limitar el Tratamiento (Artículo 18)

Puedes solicitar la suspensión temporal del tratamiento de datos mientras se resuelven disputas.

Cuándo puedes limitar el tratamiento:

  • Cuestionas la exactitud de los datos personales
  • El tratamiento es ilícito pero no deseas que se eliminen los datos
  • Necesitas los datos para reclamaciones legales
  • Te has opuesto al tratamiento pendiente de verificación

Cómo solicitar la limitación:

  1. Contacta al soporte a través del Centro de Ayuda
  2. Explica el motivo de la limitación
  3. El soporte revisará e implementará las restricciones adecuadas

Derecho de Oposición (Artículo 21)

Puedes oponerte a ciertos tipos de tratamiento de datos.

A qué puedes oponerte:

  • Tratamiento para marketing directo (ISMS Copilot no realiza tratamiento de marketing)
  • Tratamiento basado en intereses legítimos
  • Toma de decisiones automatizada (actualmente no utilizada por ISMS Copilot)

Cómo oponerte:

  1. Contacta al soporte a través del Centro de Ayuda
  2. Especifica a qué tratamiento te opones
  3. El soporte revisará y responderá en un plazo de 30 días

Detalles del Tratamiento de Datos

Para obtener información autorizada sobre el enrutamiento de proveedores de IA, listas de subprocesadores, períodos de retención y mecanismos de transferencia de datos, consulta los documentos legales canónicos en nuestro Centro de Confianza:

El Centro de Confianza se actualiza cada vez que cambian los acuerdos con proveedores de IA o las prácticas de manejo de datos. Los artículos del centro de ayuda resumen estos temas para mayor comodidad, pero los documentos del Centro de Confianza son la fuente autorizada.

Funciones de Privacidad por Diseño

Modo de Reducción de DPI

ISMS Copilot ofrece la redacción automática de DPI (Datos Personales Identificables) para proteger la información personal sensible antes de que llegue al procesamiento de IA. Cuando está habilitado, el sistema detecta y redacta patrones comunes de DPI en tus mensajes y documentos cargados.

Qué se Redacta:

  • Nombres personales (ej., "Juan Pérez" → "[NOMBRE_REDACTADO]")
  • Nombres de empresas y organizaciones
  • Direcciones de correo electrónico (ej., "usuario@ejemplo.com" → "[CORREO_REDACTADO]")
  • Números de teléfono en varios formatos

Cómo Habilitar la Reducción de DPI:

  1. Navega a Configuración → Privacidad o Protección de Datos
  2. Activa "Habilitar Reducción de DPI"
  3. Revisa el mensaje emergente de confirmación que explica las limitaciones basadas en patrones
  4. Busca el icono de escudo verde en tu entrada de chat para confirmar la activación

Cuando la reducción de DPI está activa, verás un icono de escudo verde en la entrada de chat como confirmación visual de que la redacción está funcionando.

Limitaciones Importantes:

  • Detección basada en patrones: La reducción de DPI utiliza patrones regex y puede no detectar toda la información sensible
  • No es 100% precisa: Algunos DPI pueden pasar desapercibidos; algún texto legítimo puede ser redactado
  • No es un sustituto de la minimización de datos: Siempre revisa los datos antes de cargarlos y evita incluir DPI innecesarios
  • Se aplica antes del procesamiento de IA: La redacción ocurre antes de que los datos lleguen a los proveedores de IA

La reducción de DPI es una mejora de privacidad, no una garantía de anonimización completa. Siempre verifica los resultados con los estándares oficiales y evita cargar datos personales innecesarios. Esta función funciona mejor como una capa adicional de protección junto con las prácticas de minimización de datos.

Casos de Uso:

  • Procesamiento de informes de auditoría de clientes que contienen nombres de empleados
  • Análisis de políticas de cumplimiento con información de contacto
  • Trabajo con políticas de RRHH o informes de incidentes
  • Adición de protección de privacidad adicional al usar el Modo de Protección de Datos Avanzado

Combinación con Protección de Datos Avanzada:

Para máxima privacidad, habilita ambas funciones:

  • Reducción de DPI: Redacta datos personales antes del procesamiento de IA
  • Modo de Protección de Datos Avanzado: Garantiza el procesamiento solo en la UE sin retención por parte del proveedor de IA

Juntas, estas funciones proporcionan fuertes salvaguardas de privacidad para el trabajo de cumplimiento sensible.

Aislamiento de Espacios de Trabajo

Los espacios de trabajo proporcionan separación de datos para escenarios con múltiples clientes:

  • Cada espacio de trabajo mantiene su propio historial de conversaciones
  • Los archivos cargados están vinculados a espacios de trabajo específicos
  • Las instrucciones personalizadas son específicas de cada espacio de trabajo
  • Eliminar un espacio de trabajo elimina todos los datos asociados

Los consultores de cumplimiento deben crear espacios de trabajo separados para cada cliente. Esto garantiza que los datos del cliente permanezcan aislados y simplifica el cumplimiento de las obligaciones de confidencialidad.

Sin Compartición de Datos entre Usuarios

ISMS Copilot implementa límites estrictos de datos:

  • Los usuarios no pueden acceder a los datos de otros usuarios
  • Las respuestas de IA se generan de forma independiente para cada usuario
  • Las consultas a la base de datos filtran automáticamente por ID de usuario autenticado
  • Incluso los administradores del sistema siguen el principio de mínimo privilegio

Sin Entrenamiento de IA con Datos de Usuario

Tus datos sensibles de cumplimiento nunca se utilizan para el entrenamiento de IA:

  • Las conversaciones no son almacenadas por OpenAI u otros proveedores de IA
  • Los documentos cargados permanecen confidenciales y privados
  • La información del cliente nunca contribuye a la mejora del modelo
  • Cada conversación se procesa de forma aislada

Esta es una diferencia crítica con respecto a herramientas generales de IA como la versión gratuita de ChatGPT, que pueden utilizar las conversaciones para entrenamiento. ISMS Copilot garantiza que tus datos de cumplimiento permanezcan completamente confidenciales.

Solicitudes de Titulares de Datos

Cómo Enviar una Solicitud GDPR

  1. Haz clic en el icono del menú de usuario (arriba a la derecha)
  2. Selecciona Centro de AyudaContactar al Soporte
  3. Describe tu solicitud claramente:
  • "Solicito acceso a todos mis datos personales según el Artículo 15 del GDPR"
  • "Solicito la eliminación de mi cuenta según el Artículo 17 del GDPR"
  • "Solicito una exportación de datos según el Artículo 20 del GDPR"
  1. El soporte verificará tu identidad y procesará la solicitud

Plazos de Respuesta

ISMS Copilot responde a las solicitudes GDPR según los plazos establecidos por la normativa:

  • Acuse de recibo: En un plazo de 24-48 horas
  • Solicitudes de acceso: En un plazo de 30 días (normalmente en 72 horas)
  • Solicitudes de eliminación: En un plazo de 30 días
  • Portabilidad de datos: En un plazo de 30 días (normalmente en 72 horas)
  • Solicitudes de rectificación: Inmediatamente para campos actualizables por el usuario; en un plazo de 30 días para otros

Si ISMS Copilot necesita extender el plazo de respuesta (por ejemplo, para solicitudes complejas), se te notificará en un plazo de 30 días con una explicación y la fecha estimada de finalización.

Verificación de Identidad

Para proteger tus datos de accesos no autorizados, ISMS Copilot puede verificar tu identidad:

  • Debes enviar las solicitudes desde la dirección de correo electrónico registrada
  • Para solicitudes sensibles, puede ser necesaria una verificación adicional
  • El soporte puede hacer preguntas de seguridad sobre tu cuenta

Privacidad de los Menores

ISMS Copilot no está destinado a niños menores de 16 años:

  • El servicio está diseñado para profesionales de cumplimiento y empresas
  • No se proporcionan mecanismos de consentimiento parental
  • Si se descubre uso por menores, la cuenta será terminada y los datos eliminados

Actualizaciones de la Política de Privacidad

Cómo Serás Notificado

Cuando cambien las prácticas de privacidad, ISMS Copilot:

  • Enviará una notificación por correo electrónico a tu dirección registrada
  • Mostrará una notificación en la aplicación al iniciar sesión la próxima vez
  • Actualizará la Política de Privacidad con una fecha de "Última Actualización"
  • Proporcionará al menos 30 días de aviso para cambios materiales

Tus Opciones

Si no estás de acuerdo con los cambios en la política de privacidad:

  • Solicita la eliminación de la cuenta antes de que los cambios entren en vigor
  • Exporta tus datos antes de la fecha de entrada en vigor
  • Contacta al soporte para discutir tus preocupaciones

Autoridad de Supervisión

Como servicio con sede en la UE, ISMS Copilot está sujeto a la supervisión de protección de datos.

Derecho a Presentar una Reclamación

Si consideras que ISMS Copilot ha violado tus derechos de privacidad, puedes:

  1. Contactar al soporte de ISMS Copilot para resolver el problema directamente
  2. Presentar una reclamación ante tu autoridad local de protección de datos
  3. Presentar una reclamación ante la autoridad francesa de protección de datos (CNIL), donde ISMS Copilot está establecido

Commission Nationale de l'Informatique et des Libertés (CNIL)

  • Sitio web: https://www.cnil.fr/en
  • Dirección: 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia
  • Teléfono: +33 1 53 73 22 22

Mejores Prácticas para el Cumplimiento

Para Consultores que Manejan Datos de Clientes

  • Crea espacios de trabajo separados para cada cliente
  • Establece períodos de retención adecuados que coincidan con los contratos de los clientes
  • Anonimiza los datos personales sensibles antes de cargarlos
  • Informa a los clientes que utilizas ISMS Copilot para el trabajo de cumplimiento
  • Incluye ISMS Copilot en tus acuerdos de tratamiento de datos
  • Habilita el Modo de Protección de Datos Avanzado si los clientes requieren procesamiento solo en la UE

Para Organizaciones

  • Documenta ISMS Copilot en tu registro de tratamiento de datos (consulta nuestro Registro de Actividades de Tratamiento como referencia)
  • Inclúyelo en las Evaluaciones de Impacto de Protección de Datos (EIPD) si se procesan datos sensibles
  • Capacita al personal sobre el manejo adecuado de datos dentro de ISMS Copilot
  • Configura períodos de retención para que coincidan con tu política de retención de datos

¿Necesitas ayuda con la documentación de cumplimiento del GDPR? ISMS Copilot puede asistirte en la creación de acuerdos de tratamiento de datos, políticas de privacidad y plantillas de EIPD específicas para tu organización.

Transparencia y Confianza

Documentación de Seguridad

Para obtener información detallada sobre las prácticas de seguridad y privacidad de ISMS Copilot, visita nuestra Colección de Seguridad:

  • Descripciones detalladas del tratamiento de datos
  • Documentación de medidas de seguridad
  • Lista completa de subprocesadores con ubicaciones y estado de DPA
  • Certificaciones de cumplimiento
  • Políticas de gobernanza de IA

También puedes revisar nuestro completo Registro de Actividades de Tratamiento (RAT) para obtener medidas técnicas y organizativas detalladas.

Estado del Sistema

Monitorea la disponibilidad del servicio y los incidentes de seguridad en la Página de Estado:

  • Monitoreo de tiempo de actividad en tiempo real a través de BetterStack
  • Notificaciones de incidentes y actualizaciones de estado
  • Calendarios de mantenimiento planificado
  • Datos históricos de tiempo de actividad
  • Clasificación y escalamiento transparente de incidentes

Limitaciones

Funciones Actuales de Privacidad

  • No está disponible la exportación automática de datos (debe solicitarse a través del soporte)
  • Los cambios de dirección de correo electrónico requieren asistencia del soporte
  • No hay eliminación de cuenta en autoservicio (debe contactar al soporte)
  • No se implementa el banner de consentimiento de cookies (no se utilizan cookies de seguimiento)

Próximos Pasos

  • Aprende sobre medidas de seguridad y cifrado
  • Configura espacios de trabajo para aislar datos de clientes
  • Revisa nuestra Evaluación de Impacto de Transferencia
  • Crea una cuenta segura con autenticación fuerte
  • Revisa nuestra Colección de Seguridad para documentación detallada de privacidad

Obtener Ayuda

Para preguntas relacionadas con la privacidad o solicitudes GDPR:

  • Contacta al soporte a través del menú del Centro de Ayuda
  • Envía un correo electrónico desde la dirección de correo electrónico de tu cuenta registrada
  • Incluye "Solicitud GDPR" en el asunto para un procesamiento más rápido
  • Visita nuestra Colección de Seguridad para documentación detallada

On this page