Korio / Política de Privacidad

Política de Privacidad

Última actualización: 5 de julio de 2026  ·  Versión 1.1

Esta política describe cómo Korio (operado por Heriberto Noguera, contacto@lagalga.es) trata los datos cuando usas el servicio korio.es. Cumple el Reglamento General de Protección de Datos (RGPD / GDPR) de la UE y la Ley de Servicios de la Sociedad de la Información (LSSI-CE) española.

1. Responsable del tratamiento

CampoDato
ResponsableHeriberto Noguera
Email de contactocontacto@lagalga.es
Rol RGPDEncargado del tratamiento (Processor) para los datos de sus clientes
Base legalArt. 6.1.b RGPD — ejecución contractual (SaaS)

Tus documentos corporativos son propiedad de tu empresa (Responsable / Controller). Korio actúa como Encargado (Processor) que los procesa para ofrecerte el servicio de búsqueda semántica.

2. Qué datos tratamos

CategoríaDetalleFinalidad
Documentos corporativos Archivos PDF, DOCX, MD que el usuario sube Indexación semántica (RAG)
Embeddings vectoriales Vectores matemáticos de 768 dimensiones derivados del texto Búsqueda por similitud semántica
Metadatos user_id, tenant_id, timestamps, canal de origen Control de acceso (RLS), auditoría
Logs de búsqueda Query cifrada, documentos usados, latencia, modelo Auditoría de seguridad, mejora del servicio

Minimización activa de PII: antes de indexar cualquier documento, el sistema aplica Presidio para detectar y redactar automáticamente emails, números de teléfono, NIFs, nombres de personas y otros identificadores. Los embeddings vectoriales nunca contienen PII en claro.

Antes de enviar contexto al modelo de lenguaje en la nube, Korio aplica una segunda capa de redacción PII sobre los fragmentos de texto recuperados, de modo que el proveedor de LLM no recibe datos personales identificables.

3. Sub-encargados (sub-processors)

Sub-processorServicioPaís / RegiónBase legal RGPD
Supabase Base de datos vectorial (pgvector), RLS Frankfurt, EU DPA incluido en plan Pro  
Hetzner Cómputo VPS (embeddings, grafo) Falkenstein, EU (Alemania) DPA disponible bajo solicitud
Mistral AI Generación de texto (LLM cloud) París, EU Texto enviado con PII redactada. DPA en negociación para clientes enterprise.

Los tres sub-processors operan en la Unión Europea — no se producen transferencias internacionales fuera del EEE.

4. Derechos del interesado (RGPD Arts. 15–22)

Responderemos en un plazo máximo de 30 días conforme al Art. 12 RGPD.

5. Seguridad técnica

6. Gobernanza activa con supervisión humana

Korio implementa un sistema de gobernanza activa sobre los documentos indexados. Cuando el sistema detecta información potencialmente contradictoria entre dos documentos, un revisor humano (administrador de tu organización) revisa y decide antes de que la IA actúe sobre esa información. Este diseño cumple el Art. 22 RGPD (las decisiones significativas requieren intervención humana) y los requisitos de transparencia del AI Act (Reglamento UE 2024/1689) Art. 50, que aplica a Korio como sistema de IA de riesgo limitado (obligaciones de transparencia hacia el usuario: información clara de que interactúa con un sistema de IA, de que las respuestas se generan a partir de sus documentos indexados, y de que existe una capa de gobernanza humana sobre las contradicciones detectadas).

7. Cookies y tecnologías de rastreo

Korio no usa cookies de terceros ni píxeles de seguimiento. La interfaz de chat usa sessionStorage del navegador para el historial de conversación de la sesión activa. Al cerrar el navegador, este historial se elimina.

8. Conservación de datos

Los documentos se conservan mientras la cuenta del tenant esté activa o hasta que el usuario los elimine. Los logs de auditoría se conservan 12 meses por requisitos de seguridad. Al cancelar el servicio, todos los datos se eliminan en un plazo de 30 días.

9. Notificación de brechas de seguridad

En caso de brecha de seguridad que afecte a datos personales, notificaremos a la AEPD (Agencia Española de Protección de Datos) en un máximo de 72 horas conforme al Art. 33 RGPD, y a los afectados si el riesgo es alto (Art. 34 RGPD).

10. Cambios en esta política

Publicaremos los cambios materiales en esta página con al menos 14 días de antelación. La fecha de "última actualización" siempre refleja la versión vigente.

11. Contacto y reclamaciones

Para cualquier consulta sobre privacidad: contacto@lagalga.es

Si no recibes respuesta satisfactoria, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).