Este documento aún no está en vigor y no vincula a nadie. Los fragmentos resaltados en amarillo son huecos que la empresa todavía debe completar, y la calificación jurídica depende de una revisión profesional. Publicamos el borrador para que se sepa exactamente qué hace el sistema mientras se prepara el texto definitivo.
Política de Privacidad
Esta política describe qué hace Appilots con los datos personales. Fue escrita a partir del funcionamiento real del sistema (qué guarda la base de datos, a dónde va el contenido y cuánto tiempo permanece), no a partir de una plantilla genérica.
1. Quiénes somos y en qué papel actuamos
Appilots es operada por «razón social», CNPJ «nº», con domicilio en «dirección».
Esta política cubre dos tratamientos distintos, y la distinción importa porque los derechos y los deberes cambian:
| Situación | Nuestro papel | Ejemplo |
|---|---|---|
| Contratas Appilots y usas el panel | Responsable | tu nombre, correo, datos de facturación |
| Tu empresa usa el SDK de Appilots dentro de su app | Encargado | mensajes que el usuario final escribe en la app de tu cliente |
En el segundo caso el responsable es la empresa cliente, no Appilots. Tratamos esos datos bajo su instrucción y no los usamos para fines propios. Si eres usuario final de una app que usa Appilots y quieres ejercer derechos sobre tus datos, dirige la solicitud a la empresa dueña de esa app; nosotros atendemos su solicitud.
2. Datos que tratamos como responsable
Son los datos de quien contrata y administra Appilots.
Registro y acceso
Nombre, correo, contraseña (almacenada solo como hash, nunca en texto plano) y, si lo activas, el secreto de tu autenticador (TOTP) y los códigos de recuperación, ambos cifrados en reposo. También registramos las horas de acceso y la IP de los intentos de autenticación, para limitar ataques de fuerza bruta.
Workspace y uso
Nombre e identificador de tu workspace y proyectos, roles de los miembros, claves de API que generas (guardadas como hash) y un registro de auditoría de los cambios administrativos: quién creó, modificó o eliminó qué, y cuándo.
Facturación
Plan contratado, contadores de uso y el identificador de tu cuenta en Stripe. No almacenamos números de tarjeta; los datos de pago los procesa y guarda Stripe.
Finalidades y bases legales
| Finalidad | Base legal (LGPD) |
|---|---|
| Prestar el servicio contratado | ejecución de contrato (art. 7, V) |
| Cobro y facturación | ejecución de contrato / obligación legal |
| Seguridad, prevención del fraude y limitación de abuso | interés legítimo (art. 7, IX) |
| Comunicaciones operativas sobre el servicio | ejecución de contrato |
| Cumplimiento de obligaciones fiscales y contables | obligación legal (art. 7, II) |
3. Datos que tratamos como encargado
Cuando la empresa cliente instala el SDK, pasan por nosotros:
Contenido de la conversación
Los mensajes que el usuario final escribe al agente, y lo que el agente responde. Son necesarios para que el producto funcione; sin ellos no hay agente.
Contexto de la pantalla
Qué pantalla de la app estaba abierta, qué elementos existen en ella y qué acciones ejecutó el agente. Es lo que permite que el agente actúe dentro de la app.
Identificadores que el cliente decide enviar
Si la empresa cliente usa la función de identificación de usuario, puede enviarnos un identificador propio y un conjunto libre de datos de contacto, típicamente correo, teléfono o documento de identidad. Qué se envía es decisión de la empresa cliente, no nuestra. Esos datos se usan exclusivamente para que sus operadores localicen a la persona en el panel: nunca se incluyen en el contexto enviado al modelo de IA ni en el historial del agente.
Telemetría de ejecución
Registros de cada paso del agente: qué se decidió, qué funcionó, qué falló, cuánto costó. Aquí guardamos un fragmento truncado del texto del mensaje (aproximadamente los primeros 160 caracteres), usado para agrupar las peticiones más comunes en los informes. El mensaje completo no se almacena en esa tabla.
4. Envío a proveedores de inteligencia artificial
Esta es la sección más importante y pedimos que se lea.
Para que el agente funcione, el contenido de la conversación y el contexto de la pantalla se envían a un proveedor de modelo de lenguaje. Hoy admitimos OpenAI, Anthropic y proveedores compatibles configurados por el propio cliente. Existen dos modos, y cambian quién es responsable:
- Clave propia del cliente (BYOK). La empresa cliente configura su propia clave. El envío ocurre bajo su contrato con ese proveedor, y los términos de ese proveedor se aplican directamente.
- Modo gestionado. Appilots usa su propia clave y traslada el coste. En ese caso el envío ocurre bajo nuestro contrato con el proveedor.
En ambos casos: el contenido sale de la infraestructura de Appilots, hacia servidores del proveedor elegido, típicamente en Estados Unidos. La empresa cliente debe reflejarlo en su propia política de privacidad y obtener la base legal adecuada de sus usuarios.
«Confirmar con cada proveedor, por contrato, si el contenido se usa o no para entrenamiento, y declararlo aquí. Para uso comercial, OpenAI y Anthropic declaran no entrenar con datos de API, pero debe verificarse en el contrato vigente y no presumirse.»
5. Subencargados
| Empresa | Para qué | Dónde |
|---|---|---|
| Amazon Web Services | alojamiento, base de datos, registros | EE. UU. (us-east-1) |
| OpenAI / Anthropic | procesamiento de los mensajes por el modelo | EE. UU. |
| Stripe | pagos y facturación | EE. UU. / global |
| SendGrid (Twilio) | correos transaccionales | EE. UU. |
| Sentry | registro de errores de la aplicación | EE. UU. |
| «PostHog» | analítica de uso del panel | «EE. UU.: confirmar región» |
Los cambios en esta lista se comunicarán con «plazo» de antelación.
6. Transferencia internacional
Toda la infraestructura opera en Estados Unidos (región us-east-1 de AWS), al igual que los subencargados anteriores. Como la responsable es brasileña, esto constituye una transferencia internacional de datos conforme al art. 33 de la LGPD.
«Definir y declarar la base de transferencia utilizada: cláusulas contractuales tipo de la ANPD, u otro supuesto del art. 33. Este hueco es jurídico, no técnico, y debe cerrarse antes de la publicación.»
7. Cuánto tiempo lo guardamos
| Dato | Conservación |
|---|---|
| Telemetría detallada de ejecución del agente | 90 días |
| Métricas agregadas (sin contenido de mensajes) | 365 días |
| Conversaciones e historial del agente | mientras la cuenta esté activa |
| Registro, workspace y proyectos | mientras la cuenta esté activa |
| Registro de auditoría administrativa | «por definir: hoy no hay purga automática» |
| Registros fiscales y de facturación | «plazo legal aplicable, típicamente 5 años» |
Cerrada la cuenta, los datos se eliminan en «plazo», salvo lo que la ley nos obligue a conservar.
«Atención: la conservación del registro de auditoría sigue abierta en el producto y debe decidirse antes de la publicación. Guardar indefinidamente quién accedió a qué tiene su propio peso de privacidad y entra en conflicto con las solicitudes de eliminación.»
8. Derechos del titular
La LGPD garantiza confirmación del tratamiento, acceso, corrección, anonimización o eliminación, portabilidad, información sobre la comunicación de datos y revocación del consentimiento.
Para ejercerlos, escribe a «correo del encargado de datos». Respondemos en un plazo de «plazo».
Si eres usuario final de una app de terceros que usa Appilots, dirige la solicitud a esa empresa; nosotros somos encargados y actuamos bajo su instrucción.
«Pendiente de ingeniería: los endpoints de exportación y de eliminación de cuenta aún no existen. Mientras tanto, la atención es manual, y el plazo prometido aquí debe ser compatible con eso.»
9. Seguridad
Comunicación cifrada en tránsito (TLS) y datos cifrados en reposo. Contraseñas almacenadas solo como hash. Claves de proveedor de IA cifradas con clave propia. Base de datos sin acceso público, en red privada. Autenticación en dos factores disponible, y limitación de intentos de inicio de sesión. Los accesos administrativos quedan registrados.
Ningún sistema es inmune. En caso de incidente con riesgo relevante para los titulares, comunicaremos a los afectados y a la ANPD conforme al art. 48 de la LGPD.
10. Cookies y almacenamiento en el navegador
El panel no usa cookies de rastreo. Lo que existe hoy es almacenamiento local del navegador, dividido en dos categorías con tratamientos distintos.
Esencial: funciona sin consentimiento, porque sin esto no hay producto
| Clave | Para qué |
|---|---|
accessToken, refreshToken, tokenExpiresAt | mantenerte autenticado entre recargas |
activeWorkspaceId | recordar qué workspace estabas usando |
appilots_locale | recordar el idioma que elegiste |
appilots_consent | registrar tu propia elección de consentimiento |
Estas claves son estrictamente necesarias para operar el servicio que contrataste (art. 7, V de la LGPD) y no pueden desactivarse sin impedir el inicio de sesión. Ninguna de ellas se comparte con terceros.
Analítica de uso: solo con tu consentimiento explícito
La analítica de producto está desactivada por defecto. No se carga nada de analítica, ni se crea ningún identificador de analítica, mientras no aceptes en el banner. Rechazar es tan fácil como aceptar, y la elección puede revertirse en cualquier momento en Cuenta → Privacidad, con el mismo peso en ambas direcciones. Solo guardamos tu elección y la fecha en que la hiciste, incluso cuando la elección es “no”, porque una negativa también debe poder demostrarse. Retirar el consentimiento impide nuevas cargas de inmediato y no hace que el banner vuelva a preguntar.
Monitorización de errores
Usamos Sentry para registrar fallos de la aplicación. Está configurado sin recogida de IP, sin cookies y sin cuerpo de las peticiones, captura solo errores (no navegación) y pasa por una capa de redacción antes del envío. Lo tratamos como interés legítimo en mantener el servicio funcionando (art. 7, IX), no como analítica de uso.
Sitio público (appilots.com): etiqueta de Google Ads
Las páginas públicas de appilots.com, esta incluida, cargan la etiqueta de Google Ads (gtag.js, cuenta AW-18423684148). Sirve para medir si una visita vino de un anuncio nuestro y si resultó en una acción de conversión (un registro, por ejemplo), y para mostrar nuestros anuncios a quien ya visitó el sitio (remarketing). Para ello, Google guarda cookies propias en tu navegador (como _gcl_au) y recibe la dirección IP, identificadores del navegador y la URL de la página visitada, bajo la política de privacidad de Google. Esto aplica solo al sitio público: el dashboard sigue sin cookies de rastreo, como se describe arriba.
Puedes desactivar la personalización de anuncios de Google en adssettings.google.com y bloquear la etiqueta desde la configuración del navegador o con una extensión de bloqueo. El sitio funciona con normalidad sin ella.
«Confirmar con la asesoría jurídica la base legal de la etiqueta en el sitio público (consentimiento previo mediante banner, o interés legítimo con opt-out) y, si es consentimiento, condicionar la carga a la aceptación, como ya se hace en el dashboard.»
«Cuando PostHog se active efectivamente: describir aquí exactamente qué se recopila, confirmar que la grabación de sesión está desactivada o enmascarada, y declarar la región de alojamiento.»
11. Acceso administrativo del equipo de Appilots
Nuestro equipo puede acceder a los datos de tu cuenta solo para: prestar el soporte que solicitaste, investigar un incidente de seguridad o una caída, cumplir una obligación legal, o resolver una discrepancia de facturación.
Esos accesos quedan registrados de forma auditable y atribuible a una persona. No accedemos al contenido de conversaciones de usuarios finales con fines comerciales, y no usamos tus datos para entrenar modelos propios.
«Decisión pendiente: ¿se notificará al cliente cuando haya acceso administrativo a su workspace? Si la respuesta es no, registrarlo como decisión consciente y justificada, no como omisión.»
12. Cambios y contacto
Los cambios materiales se comunicarán por correo con «plazo» de antelación.
Encargado de la protección de datos (DPO): «nombre», «correo». Contacto general: «correo».
Documento complementario: Términos de Uso