Saltar al contenido

Sus datos y nuestros agentes de IA

Actualizado: julio de 2026

Esta página responde a las preguntas que plantea un responsable de informática, un delegado de protección de datos o un directivo prudente antes de firmar. Nombra a nuestros encargados, indica dónde se almacenan los datos, dice cuánto tiempo los conservamos y distingue lo que hacemos de lo que no hacemos. También está escrito lo que aún no está en marcha: una página de conformidad que solo enumera logros no es una página de conformidad.

01

Por qué existe esta página

Las preguntas sobre datos llegan siempre en el mismo momento: justo antes de la firma, casi siempre por escrito, a veces en forma de cuestionario de proveedor. Responderlas caso por caso produce respuestas ligeramente distintas de un cliente a otro, que es la mejor manera de perder la confianza que se buscaba construir. Por eso esta página fija las respuestas de una vez, en público y con fecha. La política de privacidad describe qué hacemos con sus datos cuando navega por este sitio; esta página añade qué hacemos con los datos de sus clientes cuando construimos algo para usted, y no son las mismas obligaciones.

02

Quién responde de qué

Dos papeles se suceden y conviene no confundirlos. En este sitio, HelyOs Global es responsable del tratamiento: decidimos por qué y cómo se usan sus datos, y la política de privacidad da cuenta de ello. En un encargo la relación se invierte: usted sigue siendo responsable de los datos de sus clientes, pacientes o empleados, y HelyOs Global pasa a ser su encargado del tratamiento en el sentido del artículo 28 del RGPD. En la práctica, eso significa que solo actuamos siguiendo sus instrucciones documentadas, que nunca decidimos por nuestra cuenta un nuevo uso de esos datos y que al final del contrato le devolvemos o suprimimos todo, a su elección. Existe un tercer caso que merece nombrarse: cuando un agente de IA que desplegamos recoge él mismo datos de sus visitantes, usted sigue siendo el responsable, de modo que son su información y su base jurídica las que deben figurar en el formulario o en la locución inicial. Nosotros redactamos las menciones, usted las valida.

03

Dónde se almacenan sus datos

Los datos persistentes del área de clientes —cuentas, mensajes, fichas de proyecto— se alojan en la infraestructura de Supabase, en la región eu-west-3, en París. Es verificable y es el compromiso que asumimos: lo que se escribe en un disco se escribe en Francia. El sitio en sí lo sirve Vercel, cuya red de distribución replica las páginas públicas en todo el mundo: páginas públicas, sin ningún dato personal. Las funciones de servidor que tratan un formulario o una consulta al asistente se ejecutan sin escribir nada: reciben, transmiten, responden y olvidan. No afirmaremos aquí que cada una de esas funciones se ejecuta físicamente en Europa mientras la región de ejecución no esté fijada en la configuración: es un trabajo pendiente, y anunciarlo antes de hacerlo sería exactamente el tipo de aproximación que esta página pretende evitar.

04

Nuestros encargados, con nombre y apellidos

Un encargado que no se nombra es un encargado que no se puede auditar. Estos son los nuestros, con lo que ve cada uno y en qué ocasión. Vercel Inc. aloja y sirve el sitio: ve las peticiones HTTP, y por tanto las direcciones IP, durante el tiempo de una respuesta. Supabase aloja las cuentas, los mensajes y los proyectos del área de clientes, en París. Web3Forms encamina los formularios de contacto hacia nuestro buzón: ve lo que usted ha escrito en el formulario. Resend envía las notificaciones internas que nos avisan de un nuevo mensaje: ve la dirección de destino y el contenido de la notificación. Nuestro proveedor de modelo de lenguaje —Anthropic, OpenAI, Google u OpenRouter según la configuración vigente— recibe el texto que escribe al asistente del sitio, el tiempo necesario para producir una respuesta. ElevenLabs hace hablar y escuchar a los agentes de voz: trata el audio de una llamada cuando usted pide que le llamen. El script de ese widget de voz lo sirve el CDN unpkg, respaldado por Cloudflare, y solo se carga si usted abre el cockpit del agente de voz —desde el asistente del sitio o desde la página que presenta ese agente—. Mientras no lo abra, no se pide nada a unpkg. Cuando lo abre, unpkg ve su dirección IP y su navegador, el tiempo necesario para entregar un archivo JavaScript, y nada más. La interfaz Gmail de Google se invoca para la demostración del agente Iris, pero únicamente sobre un buzón de demostración propio: por él no transita ningún dato de visitante. Upstash, o su equivalente Vercel KV, almacena los contadores antiabuso: un identificador técnico derivado de su dirección, sin nombre ni contenido, borrado automáticamente al cabo de veintiséis horas. Airtable recibe las fichas de prospecto creadas en la demostración de agente comercial, y solo esas. Sentry, cuando está activado, recoge los errores técnicos del sitio —traza de llamadas, página afectada, versión desplegada— sin ningún dato personal. Por último, Google Tag Manager y el píxel de Meta solo se cargan tras su consentimiento explícito en el banner de cookies, y no se pide nada a sus servidores mientras usted no haga clic. Tres canales frecuentes en otros sitios están ausentes aquí y por tanto no tratan nada: la reserva de cita Cal.com, WhatsApp y el teléfono directo están desactivados en el sitio a día de hoy.

05

Cuánto tiempo conservamos cada cosa

Un plazo de conservación que no está escrito es un plazo infinito. Los nuestros: una solicitud enviada por el formulario de contacto se conserva el tiempo necesario para responderla y, después, tres años como máximo desde nuestro último intercambio, plazo que corresponde a la prospección comercial admitida por la autoridad francesa de protección de datos. Una dirección de correo dejada para recibir una guía sigue la misma regla y se suprime de inmediato a petición. Una cuenta del área de clientes vive mientras dure la relación y luego se suprime a petición suya o tras una inactividad prolongada. Los mensajes y fichas de proyecto del área de clientes se conservan durante el seguimiento y después se archivan con el expediente. Los contadores antiabuso caducan solos al cabo de veintiséis horas. Las facturas y documentos contables se conservan diez años: no es una elección, es el artículo L. 123-22 del Código de comercio francés. Las conversaciones con el asistente del sitio no se conservan en ninguna parte, asunto al que se dedica un apartado propio más abajo.

06

Lo que no hacemos

Sus datos no sirven para entrenar ningún modelo, ni el nuestro —no entrenamos ninguno— ni el de un proveedor. Las llamadas a los modelos de lenguaje pasan por accesos profesionales cuyas condiciones excluyen la reutilización de los contenidos para el entrenamiento; es el punto que documentamos por escrito en el contrato de encargo, con el nombre del proveedor elegido para su proyecto. No vendemos ni alquilamos ningún dato. No cruzamos los datos de un cliente con los de otro: cada proyecto tiene su propio espacio, sus propias claves, y nada circula de un expediente a otro. No aplicamos ningún perfilado publicitario, y el sitio no deposita ninguna cookie de medición antes de su acuerdo. Por último, ninguna decisión que produzca efectos jurídicos o significativos —un presupuesto, una tarifa, la aceptación de un proyecto— la toma una máquina: el artículo 22 del RGPD no tiene que aplicarse porque no hay nada a lo que aplicarlo.

07

El asistente del sitio: lo que ve y lo que olvida

Es la pregunta más frecuente y merece una respuesta técnica antes que una promesa. Cuando escribe al asistente, su mensaje viaja a nuestro servidor, que lo acompaña del contexto de la conversación en curso y lo envía al proveedor del modelo. La respuesta vuelve y se muestra. En ningún momento ese servidor escribe la conversación en una base de datos, un archivo o un registro: la ruta que trata estos intercambios no contiene ninguna escritura, y es verificable en el código del sitio. En la práctica, cerrar la pestaña borra la conversación. De ello se deriva un límite que conviene conocer: no podemos devolverle el historial de un intercambio con el asistente, porque no lo tenemos. La contrapartida es que no existe en ninguna parte y por tanto no puede filtrarse desde ninguna parte. El área de clientes funciona al revés: los mensajes que intercambia allí con el equipo sí se conservan, porque esa es precisamente su utilidad.

08

El reglamento europeo de IA: quién soporta qué obligación

El Reglamento (UE) 2024/1689 reparte las obligaciones según el papel desempeñado, no según el tamaño de la empresa. Cuando diseñamos y configuramos un agente para usted, HelyOs Global actúa como proveedor de ese sistema en el sentido del reglamento; cuando usted lo explota ante sus clientes, es su responsable del despliegue. Las obligaciones de transparencia del artículo 50 se aplican a partir del 2 de agosto de 2026: quien habla con una máquina debe saberlo, y un contenido generado artificialmente debe poder identificarse como tal. Por eso nuestros agentes conversacionales anuncian su naturaleza en el primer mensaje o en el primer segundo de una llamada, sin que haya que pedirlo, y por eso nos negamos a entregar un agente que se hiciera pasar por humano. Un plazo transitorio corre hasta el 2 de diciembre de 2026 para el marcado técnico de los contenidos sintéticos producidos por sistemas ya presentes en el mercado. Las obligaciones pesadas de los sistemas de alto riesgo no afectan a ninguna de las prestaciones que vendemos: ni selección de personal, ni evaluación escolar, ni scoring crediticio, ni biometría. Si un proyecto entrara en el anexo III, se lo diríamos antes del presupuesto, y el calendario aplicable sería el del 2 de diciembre de 2027. Nos comprometemos, por último, a facilitar para cada agente entregado la documentación técnica necesaria para su propia conformidad como responsable del despliegue: finalidad, datos de entrada, límites conocidos, puntos de relevo humano.

09

El contrato de encargo, y por qué no es descargable

El artículo 28 del RGPD exige un contrato escrito entre usted y nosotros en cuanto una prestación nos pone en contacto con los datos de sus clientes. Lo facilitamos en las cuarenta y ocho horas hábiles siguientes a su petición, y se firma antes de cualquier acceso, nunca después. Nombra el objeto y la duración del tratamiento, las categorías de interesados, la lista de subencargados realmente movilizados para su proyecto —no la lista teórica del apartado anterior, sino la que le concierne—, las medidas de seguridad, el destino de los datos al final del contrato y el plazo de notificación en caso de incidente. Deliberadamente no ponemos ningún modelo en blanco a disposición para descargar. Un contrato de encargo genérico, con sus corchetes por rellenar y sus anexos vacíos, da la apariencia de una conformidad que no produce: el valor jurídico de ese documento reside enteramente en sus anexos, es decir, en el detalle de su tratamiento concreto. Un documento rellenado al azar se firmaría sin leerlo, que es precisamente el riesgo que el artículo 28 pretende evitar. Pídalo y lo tendrá relleno.

10

Seguridad e incidentes

Las medidas útiles caben en pocas líneas, lo cual es más bien buena señal. Los intercambios con el sitio están cifrados en tránsito. Las claves de acceso a los servicios de terceros viven del lado del servidor, nunca en el navegador, y no se versionan. El área de clientes se apoya en las políticas de seguridad a nivel de fila de Supabase: un usuario autenticado solo alcanza sus propios registros, y la regla la aplica la propia base de datos y no únicamente la interfaz, lo que la hace inmune a un error de código en la aplicación. Las rutas que escriben están protegidas por un control de origen y por límites de caudal. La supervisión técnica reporta los errores sin su contenido personal. En caso de violación de datos que nos afecte, le informamos sin dilación indebida con lo que sabemos, incluido lo que aún no sabemos, para que pueda cumplir el plazo de setenta y dos horas del artículo 33 ante su autoridad de control. Cada incidente queda consignado, incluidos los que no alcanzan el umbral de notificación: el artículo 33.5 exige ese registro interno, y es además la única forma de detectar una deriva.

11

Sus interlocutores y sus vías de recurso

HelyOs Global no ha designado delegado de protección de datos, y no es un olvido: el artículo 37 hace obligatoria la designación para los organismos públicos, para aquellos cuya actividad principal implica una observación sistemática a gran escala y para quienes tratan a gran escala datos sensibles o penales. Ninguno de esos tres casos corresponde a la actividad del estudio. Escribir lo contrario para tranquilizar sería una mención decorativa. Sus solicitudes —acceso, rectificación, supresión, portabilidad, oposición, retirada de un consentimiento— van por tanto directamente a contact@helyosglobal.com y reciben respuesta en el plazo de un mes, plazo del artículo 12.3, prorrogable dos meses para una solicitud compleja, en cuyo caso se lo decimos antes del vencimiento y no después. Si la respuesta no le convence, puede acudir gratuitamente y en línea a la autoridad francesa de protección de datos en www.cnil.fr, sin necesidad de avisarnos. El día en que cambiara una de esas tres condiciones —un proyecto de gran envergadura con datos de salud, por ejemplo— se designaría un delegado y su nombre figuraría aquí.

Las preguntas que vuelven antes de firmar

¿Salen mis datos de la Unión Europea?

Lo que se almacena de forma duradera —cuentas, mensajes y proyectos del área de clientes— se queda en París, en la región eu-west-3. Algunos tratamientos puntuales pasan por proveedores que pueden operar fuera de la Unión: esos flujos están amparados por las cláusulas contractuales tipo de la Comisión Europea, y el contrato de encargo le indica cuáles se movilizan realmente para su proyecto.

¿Usan nuestros datos para entrenar un modelo?

No. No entrenamos ningún modelo, y los accesos profesionales que utilizamos con los proveedores excluyen la reutilización de los contenidos con fines de entrenamiento. Está escrito en el contrato, con el nombre del proveedor elegido, en lugar de prometido en una página.

¿Facilitan un contrato de encargo, y por qué no es descargable?

Lo facilitamos en cuarenta y ocho horas hábiles y lo firmamos antes de cualquier acceso a los datos. No está en descarga libre porque su valor reside en sus anexos: un modelo en blanco, rellenado al azar, se firmaría sin leerlo, que es justamente el riesgo que el artículo 28 pretende evitar.

¿Qué ocurre con una conversación con el asistente del sitio?

Nada: no se escribe en ninguna parte. La ruta que trata estos intercambios no contiene ninguna escritura en base de datos, archivo ni registro. Basta con cerrar la pestaña para borrarla, y por eso no podemos devolverle su historial.

¿Qué proveedor de inteligencia artificial utilizan?

El sitio es deliberadamente agnóstico: según la configuración vigente, las peticiones van a Anthropic, OpenAI, Google u OpenRouter. Para un proyecto de cliente, el proveedor y el modelo exacto se nombran en el contrato, y cualquier cambio se le notifica antes de aplicarlo.

¿Tienen delegado de protección de datos?

No, y es deliberado: ninguna de las tres condiciones del artículo 37 se aplica a la actividad del estudio. Sus solicitudes van directamente a contact@helyosglobal.com, con respuesta en un mes. El día en que la designación fuera obligatoria, el nombre del delegado figuraría en esta página.

¿Qué pasa si cambian de encargado?

Se le informa antes del cambio, con un plazo razonable para oponerse, como prevé el artículo 28.2. Un cambio de proveedor de modelo, en particular, nunca se hace en silencio: es el que más consecuencias tiene sobre la localización de los tratamientos.

¿Qué ocurre con nuestros datos al final del contrato?

Usted elige: devolución en un formato explotable, o supresión con certificado. Por defecto, sin instrucciones por su parte, conservamos los datos treinta días y después los suprimimos, salvo los documentos contables sometidos a la conservación legal de diez años.

¿Se aplica el reglamento europeo de IA a mi proyecto?

Las obligaciones de transparencia del artículo 50 se aplican a todo agente conversacional a partir del 2 de agosto de 2026, y nuestros agentes anuncian su naturaleza por defecto. Las obligaciones de los sistemas de alto riesgo no afectan a ninguna de nuestras prestaciones actuales; si su proyecto entrara en el anexo III, se lo diríamos antes del presupuesto.

¿En cuánto tiempo responden a una solicitud de supresión?

Un mes, plazo del artículo 12.3, y en la práctica bastante menos para una simple dirección dejada en un formulario. Una solicitud compleja puede prorrogarse dos meses, en cuyo caso se lo avisamos antes del vencimiento y no después.