Legal
El documento operativo: dónde viven los datos del cliente, quién puede verlos, cuánto se guardan, cómo se exportan, cómo se borran y qué hacemos si hay un incidente.
Última actualización: 7 de septiembre de 2026
Borrador — pendiente de revisión legal
Este texto lo redactó el equipo de ingeniería sobre la Ley N.° 29733 y su reglamento, y todavía no lo revisó un abogado. Contiene campos marcados como pendientes. No lo tome como la versión definitiva ni como asesoría legal; si necesita el documento firme para una evaluación de proveedores, escríbanos y se lo entregamos cuando esté revisado.
La Política de Privacidad dice qué hacemos con los datos personales. Este documento dice cómo los custodiamos, y está escrito para que el área de TI o de riesgos de un cliente pueda evaluarnos sin tener que pedir una reunión.
Describe controles vigentes, no aspiraciones. Cuando algo todavía no está implementado, lo dice.
Los datos que el cliente carga son del cliente. Los tratamos únicamente para prestarle el servicio, siguiendo sus instrucciones documentadas, y no para ninguna finalidad propia.
No usamos datos de un cliente para entrenar modelos de propósito general, ni para producir resultados para otro cliente. Los modelos de lenguaje que intervienen en el servicio se usan sobre los datos del cliente para su propio beneficio y bajo acuerdos que excluyen el entrenamiento con esos datos.
Cada cliente está aislado a nivel de base de datos: la separación es estructural, no un filtro en la aplicación que un error de programación pueda saltarse. El acceso se resuelve en cada consulta a partir de la identidad autenticada.
El principio operativo es que un dato de un cliente nunca sea alcanzable desde la sesión de otro, ni siquiera por error de una consulta mal escrita.
El acceso a datos de producción es nominativo, mínimo y justificado: se concede sólo para atender una incidencia concreta o una solicitud del propio cliente, y se retira cuando termina.
Todo el personal está sujeto a obligación de confidencialidad que subsiste después de terminado el vínculo.
Controles vigentes:
El servicio conserva, por cada decisión automática, qué versión de qué regla se aplicó, sobre qué datos y en qué fecha, de modo que una decisión pasada pueda reproducirse tal como se tomó aunque la regla haya cambiado después.
Ese registro es parte del servicio y del dato del cliente: se exporta con él y se elimina con él.
Durante la relación, los datos se conservan mientras el cliente los necesite en el servicio.
Terminada la relación, el cliente dispone de 30 días calendario para exportar. Vencido ese plazo, los datos se eliminan de los sistemas activos dentro de los 30 días siguientes, y de las copias de respaldo cuando estas roten conforme a su ciclo, que no excede los 90 días.
El cliente puede pedir la eliminación anticipada por escrito. Se conserva únicamente lo que una obligación legal exija conservar, y sólo por el plazo de esa obligación.
El cliente puede exportar en cualquier momento sus datos, sus reglas y sus registros de decisión en un formato estructurado y de uso común, sin costo y sin necesidad de justificar el pedido. No condicionamos la salida: un cliente que no puede irse no es un cliente, es un rehén.
Trabajamos con proveedores de infraestructura, correo, videollamada y modelos de lenguaje. Cada uno está sujeto a acuerdos de confidencialidad y de tratamiento de datos, y accede sólo a lo necesario para su función.
PENDIENTE — publicar acá la lista nominativa de proveedores con su función y país de alojamiento. Un cliente empresarial la va a pedir, y tenerla escrita de antemano ahorra la reunión en que la pide.
Avisaremos con anticipación razonable antes de incorporar un proveedor nuevo que trate datos de clientes, para que quien tenga una objeción fundada pueda plantearla.
Si ocurre un incidente de seguridad que afecte datos personales o datos de un cliente, notificaremos a los clientes afectados sin dilación indebida y, en todo caso, dentro de las 72 horas de haberlo conocido, informando qué pasó, qué datos se vieron afectados, qué hicimos y qué recomendamos hacer.
Notificaremos además a la autoridad competente cuando la norma lo exija. No condicionamos el aviso a haber terminado la investigación: se avisa con lo que se sabe y se actualiza.
Para cualquier asunto de este documento, incluidas solicitudes de auditoría o cuestionarios de seguridad: brunowong@reddvest.com.