IA y protección de datos
Cómo tratamos tus datos en los proyectos de IA.
Respuestas claras a las preguntas con las que empieza todo proyecto de IA: adónde van los datos, quién puede verlos y si se usan para entrenar modelos.
En este sitio web: las demos de IA en vivo
Las demos y el sigmacode Assistant son proyectos showcase desarrollados sobre Claude, de Anthropic.
Procesado a través de la API de Anthropic
Lo que escribes o subes en una demo se envía desde nuestro servidor a la API de Anthropic para generar la respuesta. No se envía a ningún otro proveedor de IA.
No lo almacenamos
No guardamos las entradas ni las respuestas de las demos en ninguna base de datos ni en nuestros logs. Para evitar abusos mantenemos contadores de límite de peticiones asociados a tu dirección IP; caducan como máximo a las 24 horas.
Condiciones comerciales de Anthropic
Anthropic trata los datos de la API conforme a sus condiciones comerciales. Por defecto no usa las entradas ni las salidas de la API para entrenar sus modelos. Las conserva durante un periodo limitado, y el contenido marcado en una revisión de trust & safety puede conservarse más tiempo.
Nada nos llega sin tu clic
El asistente puede redactar un briefing de proyecto, pero solo se nos envía después de que añadas tus datos, marques la casilla de consentimiento y pulses Enviar. Los datos de contacto que introduces en esa tarjeta no se envían a Anthropic.
Por favor, no introduzcas información confidencial ni datos personales de otras personas en las demos; usa los archivos de ejemplo o datos inventados.
En los proyectos de clientes
Cuando desarrollamos funcionalidades de IA sobre tus datos, estos principios se aplican por defecto y quedan recogidos en la propuesta y en el contrato de encargo del tratamiento.
- 01
Proveedor y región elegidos en cada proyecto
Elegimos contigo el proveedor del modelo y la región en función de tus datos, tus requisitos de cumplimiento y tu presupuesto: una API de modelo alojada bajo condiciones para empresas, una plataforma cloud con residencia de datos en la UE o un modelo de pesos abiertos autoalojado en tu infraestructura o en un centro de datos de la UE cuando los datos no deben salir de ahí. También podemos trabajar en tu propia cuenta del proveedor, de modo que el contrato y los datos sigan en tus manos.
- 02
Sin entrenamiento con tus datos
Tus datos no se usan para entrenar ni mejorar modelos para nadie más. Solo usamos proveedores y configuraciones que excluyen el entrenamiento con datos de la API. El fine-tuning solo se hace si tú lo pides, sobre un modelo que te pertenece.
- 03
Minimización de datos
A los prompts, índices y logs solo llegan los datos que el caso de uso necesita. Los prototipos funcionan con una muestra representativa, seudonimizada siempre que sea posible.
- 04
Enmascaramiento de PII
Siempre que es viable, los datos personales, como nombres, direcciones de correo electrónico y números de teléfono, se detectan y se enmascaran antes de que lleguen al modelo o a los logs.
- 05
Control de acceso
Los permisos de los documentos se mantienen en la recuperación, de modo que el asistente solo responde a partir de fuentes que el usuario puede ver. El acceso de administración y a la nube está protegido con MFA y el principio de mínimo privilegio.
- 06
Logs con cuidado
Los logs son necesarios para depurar y evaluar, pero también son datos personales. Acordamos contigo qué se registra, lo enmascaramos y fijamos un plazo de conservación.
- 07
Evaluación antes de salir a producción
Cada funcionalidad de IA se entrega con un conjunto de evaluación (calidad de las respuestas, precisión de las citas, negativas a responder y tests de prompt injection) que se vuelve a ejecutar con cada cambio.
- 08
Contrato y documentación
Un contrato de encargo del tratamiento conforme al art. 28 del RGPD, una lista de subencargados completada en cada proyecto y, para las transferencias fuera de la UE/EEE, cláusulas contractuales tipo o el Marco de Privacidad de Datos UE-EE. UU.
Preguntas frecuentes
¿Se usarán nuestros datos para entrenar modelos de IA?
No. Usamos proveedores y configuraciones con los que los datos de la API no se usan para entrenar, y nunca usamos tus datos para entrenar modelos para otros clientes. Si quieres un modelo con fine-tuning, se entrena solo para ti y sigue siendo tuyo.
¿Pueden quedarse los datos en la UE?
En la mayoría de los proyectos, sí: mediante la residencia de datos en la UE del proveedor, una región cloud de la UE o un modelo de pesos abiertos autoalojado. Qué opción encaja se decide al definir el alcance y se documenta en el anexo de subencargados del DPA.
¿Podemos usar nuestra propia cuenta de un proveedor de IA?
Sí. En ese caso el contrato con el proveedor, la facturación, la configuración de conservación y los datos siguen bajo tu control; trabajamos con un acceso que tú concedes y que puedes revocar en cualquier momento.
¿Qué debemos preparar?
Una lista de las fuentes de datos, quién puede ver qué y si hay datos personales o categorías especiales de datos. Nuestra checklist para definir el alcance de proyectos de RAG y de asistentes de IA cubre los detalles.
¿Tienes un proyecto en mente?
Cuéntanos qué estás construyendo. Normalmente en pocos días laborables recibes una valoración honesta, un alcance claro y una propuesta a precio fijo o por hitos.
¿Prefieres escribirnos primero? Escríbenos
Hablarás directamente con Ing. Ismet Mesic, Tech lead.