Esta política se refiere a la plataforma AIRON —la aplicación que usan las empresas cliente para trabajar con sus agentes— y no al sitio web público, que tiene su propia política de privacidad.
1. Quién trata los datos y con qué papel
AIRON TEAM SL («AIRON»), con domicilio en Plaza Mayor 23, 1.º A, 47001 Valladolid, España. NIF: En trámite de asignación (sociedad de reciente constitución).
- AIRON actúa como encargado del tratamiento (art. 28 RGPD) respecto de los datos que cada empresa cliente trae a la plataforma: correos, facturas, fichas de CRM, documentos, mensajes. El responsable es la empresa cliente, que decide las finalidades y los medios. El marco de esa relación es el contrato de encargado del tratamiento.
- AIRON actúa como responsable únicamente respecto de sus propios datos de cuenta: identificación de las personas usuarias, facturación del servicio, seguridad y registro de auditoría.
No se ha designado Delegado de Protección de Datos (DPD/DPO) por no concurrir ninguno de los supuestos del art. 37 RGPD. El responsable interno de privacidad es la dirección de AIRON TEAM SL. Contacto: privacidad@airon.team —si no recibes respuesta, escribe también a info@airon.team.
2. Qué datos se tratan
- Identificativos y de contacto: nombre, correo, teléfono, cargo, empresa.
- Comerciales y de facturación: facturas, importes, conceptos, vencimientos y posibles datos bancarios.
- Contenido de comunicaciones: cuerpo y asunto de correos, adjuntos, mensajes de WhatsApp e Instagram.
- Datos de CRM: fichas de empresa y de persona, actividad comercial, notas.
- Marketing y analítica: métricas de campaña, audiencias agregadas, consultas de búsqueda.
- Voz: audio transitorio de las llamadas y sus transcripciones.
- Metadatos de uso: registros de acceso, acciones, direcciones IP, identificadores de sesión.
El servicio no está diseñado para tratar categorías especiales de datos (art. 9 RGPD). Ahora bien, como sincroniza buzones de correo, pueden aparecer de forma incidental dentro del contenido de un mensaje. Es una circunstancia que la empresa cliente, como responsable, debe valorar en su propio análisis de riesgos.
3. Finalidades
Exclusivamente prestar el servicio contratado y las funciones que el cliente activa: leer y organizar las fuentes conectadas, redactar borradores, proponer acciones, generar documentos y sitios, responder a las preguntas de las personas usuarias y mantener la trazabilidad. AIRON no trata los datos del cliente para finalidades propias, ni para elaborar perfiles comerciales, ni para entrenar modelos propios o de terceros.
4. Inteligencia artificial y revisión humana
- Sabes que hablas con una IA. Conforme al art. 50 del Reglamento (UE) 2024/1689 (Reglamento de IA), la plataforma muestra un aviso permanente en el chat y en el resto de superficies, y AIRON conserva la evidencia de ese aviso. AIRON es proveedor de un sistema de IA de riesgo limitado.
- El contenido generado va marcado. Los PDF y los sitios web generados incorporan metadatos que los identifican como contenido generado con IA.
- Nada se envía solo. Ningún correo ni mensaje de WhatsApp hacia terceros sale automáticamente: requiere la aprobación explícita de una persona. Cuando excepcionalmente el cliente configura una respuesta automática, el mensaje lo declara en su pie.
- Sin decisiones automatizadas del art. 22 RGPD. La plataforma no adopta decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o significativamente similares.
- Limitaciones. Los modelos generativos pueden producir contenido inexacto. La plataforma no sustituye la verificación humana de lo que se comunica a terceros.
5. Subencargados
Para prestar el servicio, AIRON se apoya en los proveedores que se listan a continuación, con autorización general del cliente y preaviso de 30 días ante cualquier cambio. La versión siempre vigente, con su registro de cambios, es la lista de subencargados.
| Proveedor | Entidad y país | Función | Estado |
|---|---|---|---|
| OpenAI | OpenAI, L.L.C. — Estados Unidos | Inferencia de modelos de lenguaje: indicaciones, contextos (fragmentos de correo, facturas o CRM) y salidas generadas. | En uso |
| Alibaba Cloud | Alibaba Cloud — Singapur | Punto final de modelo Qwen presente en el catálogo, desactivado y sin asignar a producción. | Sin uso (desactivado) |
| Groq | Groq, Inc. — Estados Unidos | Inferencia de respaldo. Recibiría indicaciones y contextos únicamente si se activara. | Sin tráfico |
| NVIDIA | NVIDIA Corporation — Estados Unidos | Inferencia de modelos alojados (NIM). Recibiría indicaciones y contextos únicamente si se activara. | Sin tráfico |
| ElevenLabs | ElevenLabs — Estados Unidos | Síntesis de voz: el texto que se locuta y, en su caso, audio de referencia. | Según activación del cliente |
| RunPod | RunPod — Estados Unidos | Cómputo con GPU bajo demanda: el modo opcional «AIRON (Qwen3.5-27B)» del Asistente, activado solo en cuentas piloto, y el entrenamiento puntual de modelos propios de búsqueda con consultas de clientes piloto. | En uso limitado (piloto) |
| Meta (WhatsApp e Instagram) | Meta Platforms Ireland Ltd. — Irlanda (con tratamiento también en Estados Unidos) | Mensajería de WhatsApp Business e Instagram: mensajes, números de teléfono e identificadores de contacto. | Según activación del cliente |
| Google Ireland Ltd. — Irlanda (parte del tratamiento por Google LLC, Estados Unidos) | Identificación OAuth, Gmail, Drive, Calendar, Google Ads, GA4, Search Console, YouTube y Perfil de Empresa: contenido de correo, ficheros, eventos, métricas y audiencias. Desde el 19-sep-2026, Google Cloud Vertex AI (europe-west3, Fráncfort) calcula los embeddings de la búsqueda: recibe el texto de los fragmentos indexados y de las consultas. | En uso, según activación del cliente | |
| Microsoft | Microsoft Ireland Operations Ltd. — Irlanda | Microsoft 365, OneDrive y Outlook: contenido de correo, ficheros y calendario. | Según activación del cliente |
| Twilio | Twilio Ireland Ltd. — Irlanda / Twilio Inc. — Estados Unidos | Telefonía y voz: numeración, audio de la llamada y metadatos de la llamada. | Según activación del cliente |
| IONOS | IONOS SE — Alemania | Alojamiento del servidor: toda la infraestructura, las bases de datos y los ficheros de la plataforma. | En uso |
| GitHub | GitHub, Inc. (Microsoft) — Estados Unidos | Exportación de sitios web creados con Web Studio al repositorio del propio cliente. | Según activación del cliente |
| Telegram | Telegram (Bot API) — entidad contratante en determinación | Canal de mensajería interna del operador: mensajes del operador e identificadores de conversación. No se usa para comunicarse con terceros. | En uso (interno) |
| Stripe | Stripe Payments Europe Ltd. — Irlanda / Stripe, Inc. — Estados Unidos | Facturación de AIRON a sus propios clientes: datos de contacto y de pago. En este tratamiento AIRON es responsable, no encargado. | En uso limitado (facturación propia) |
Los vectores (embeddings) de los documentos indexados se generan con Google Cloud Vertex AI en la región europe-west3 (Fráncfort, Alemania), con Google como subencargado: el contenido documental no sale de la Unión Europea para vectorizarse.
6. Dónde se tratan los datos y transferencias internacionales
La infraestructura, las bases de datos y los ficheros residen en un servidor de Fráncfort del Meno (Alemania, UE). La inferencia de los modelos de lenguaje se realiza en Estados Unidos. Toda transferencia fuera del Espacio Económico Europeo se ampara en las garantías del Capítulo V del RGPD: el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado, o las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914, Módulo 3, junto con las medidas suplementarias que resulten necesarias. El detalle por proveedor está en la lista de subencargados.
7. Cuánto tiempo se conservan
| Categoría | Plazo |
|---|---|
| Historial de chat y mensajes con los agentes | 24 meses desde el último mensaje del hilo |
| Indicaciones, contextos y trazas de razonamiento | 90 días |
| Valoraciones sobre las respuestas de los agentes | 12 meses |
| Registro de lecciones aprendidas del uso | 550 días |
| Correos sincronizados y sus adjuntos | Mientras dure la conexión del buzón y 30 días tras desconectarlo |
| Documentos y fragmentos indexados para la búsqueda (RAG) | Hasta que se retira la fuente o se desconecta el conector |
| Audio de voz | 24 horas: se borra tras transcribirlo |
| Transcripciones de voz | 30 días |
| Registro de auditoría (accesos y acciones) | 3 años |
| Evidencias de cumplimiento en materia de IA | 3 años |
| Copias de seguridad cifradas | 30 días |
Borrado efectivo = plazo + 30 días. Cuando vence un plazo, el dato deja de ser accesible desde la aplicación, pero sigue en las copias de seguridad cifradas hasta que estas expiran. Prometerte un borrado instantáneo sería falso.
Estos plazos son los aprobados por la dirección el 2 de septiembre de 2026. Algunos ya se aplican de forma automática y otros están en implantación progresiva; entretanto, la supresión se realiza a petición y en el proceso de baja de la cuenta. Puedes consultar el estado de implantación en privacidad@airon.team.
8. Derechos de las personas interesadas
Si tus datos están en la plataforma porque una empresa cliente los trajo (eres contacto, cliente o proveedor suyo), tu interlocutor es esa empresa, no AIRON: ella es la responsable. Si te diriges a nosotros, no responderemos al fondo y trasladaremos tu solicitud al responsable en un plazo máximo de 3 días hábiles, asistiéndole para que pueda contestarte dentro de su plazo de un mes.
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad, así como retirar el consentimiento y no ser objeto de decisiones automatizadas. También puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
Para la extracción de tus datos en formato abierto, consulta portabilidad y cambio de proveedor.
9. Seguridad
TLS 1.2 y 1.3 en todos los extremos públicos, secretos y tokens cifrados, bases de datos escuchando solo en local, control de accesos con denegación por defecto, segregación entre clientes aplicada en modo obligatorio, registro de auditoría y copias de seguridad cifradas fuera de la máquina con restauración probada. El resumen completo —con las carencias declaradas— está en medidas de seguridad. Ante una violación de seguridad que te afecte, AIRON avisa a la empresa cliente responsable sin dilación indebida, con el objetivo de no superar las 48 horas.
10. Canales de mensajería y Colombia
Si nos escribes por WhatsApp, Instagram o Telegram dirigiéndote a un negocio que usa AIRON, consulta el aviso de privacidad de mensajería. Si te encuentras en Colombia, se aplica en paralelo la Política de Tratamiento de Datos Personales (Colombia), conforme a la Ley 1581 de 2012.
11. Datos de usuario de Google
Cuando una persona conecta su cuenta de Google, AIRON solicita únicamente los permisos del servicio que activa y los usa solo para las funciones que esa persona ve y controla en la plataforma:
- Gmail (leer y enviar): sincronizar el buzón conectado para que los agentes lo resuman, lo busquen y preparen borradores de respuesta; enviar un correo solo cuando la persona lo aprueba.
- Google Drive: buscar y leer los documentos del cliente para responder con ellos y guardar los documentos que la persona pide generar.
- Google Calendar: consultar la agenda y crear o modificar eventos cuando la persona lo pide.
- Google Analytics, Search Console, Google Ads, YouTube y Perfil de Empresa: leer métricas para los informes y análisis de marketing; en Google Ads y en el Perfil de Empresa, aplicar cambios o responder reseñas solo con aprobación.
- Identidad (correo de la cuenta): mostrar con qué cuenta está conectado cada servicio.
El uso y la transferencia a cualquier otra aplicación de la información recibida de las API de Google por parte de AIRON se ajustarán a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado (Limited Use). En concreto:
- los datos de Google solo se usan para prestar y mejorar las funciones visibles para la persona descritas arriba;
- no se venden ni se usan para publicidad, para valorar la solvencia ni para conceder créditos;
- no se usan para desarrollar, mejorar ni entrenar modelos de IA o de aprendizaje automático generalizados, ni propios ni de terceros;
- solo se transfieren a terceros en la medida necesaria para prestar esas funciones (los subencargados de la sección 5, por ejemplo el proveedor del modelo de lenguaje que redacta el borrador), para cumplir la ley o en el marco de una fusión o adquisición, con aviso previo;
- el personal de AIRON no los lee, salvo con el consentimiento expreso de la persona para elementos concretos, por seguridad (por ejemplo, investigar un abuso), para cumplir la ley o cuando se han agregado y anonimizado para operaciones internas.
Puedes retirar el acceso en cualquier momento desconectando el servicio desde la plataforma o desde los permisos de tu cuenta de Google. Tras la desconexión se aplican los plazos de la sección 7; para un borrado inmediato, escribe a privacidad@airon.team.
12. Cambios
Actualizaremos esta política cuando cambien el producto, los proveedores o la normativa. Los cambios relevantes se comunican a los clientes con 30 días de antelación y la versión vigente es siempre la publicada aquí.