Política de Privacidad
Esta política describe cómo Korio (operado por Heriberto Noguera, contacto@lagalga.es) trata los datos cuando usas el servicio korio.es. Cumple el Reglamento General de Protección de Datos (RGPD / GDPR) de la UE y la Ley de Servicios de la Sociedad de la Información (LSSI-CE) española.
1. Responsable del tratamiento
| Campo | Dato |
|---|---|
| Responsable | Heriberto Noguera |
| Email de contacto | contacto@lagalga.es |
| Rol RGPD | Encargado del tratamiento (Processor) para los datos de sus clientes |
| Base legal | Art. 6.1.b RGPD — ejecución contractual (SaaS) |
Tus documentos corporativos son propiedad de tu empresa (Responsable / Controller). Korio actúa como Encargado (Processor) que los procesa para ofrecerte el servicio de búsqueda semántica.
2. Qué datos tratamos
| Categoría | Detalle | Finalidad |
|---|---|---|
| Documentos corporativos | Archivos PDF, DOCX, MD que el usuario sube | Indexación semántica (RAG) |
| Embeddings vectoriales | Vectores matemáticos de 768 dimensiones derivados del texto | Búsqueda por similitud semántica |
| Metadatos | user_id, tenant_id, timestamps, canal de origen | Control de acceso (RLS), auditoría |
| Logs de búsqueda | Query cifrada, documentos usados, latencia, modelo | Auditoría de seguridad, mejora del servicio |
Minimización activa de PII: antes de indexar cualquier documento, el sistema aplica Presidio para detectar y redactar automáticamente emails, números de teléfono, NIFs, nombres de personas y otros identificadores. Los embeddings vectoriales nunca contienen PII en claro.
Antes de enviar contexto al modelo de lenguaje en la nube, Korio aplica una segunda capa de redacción PII sobre los fragmentos de texto recuperados, de modo que el proveedor de LLM no recibe datos personales identificables.
3. Sub-encargados (sub-processors)
| Sub-processor | Servicio | País / Región | Base legal RGPD |
|---|---|---|---|
| Supabase | Base de datos vectorial (pgvector), RLS | Frankfurt, EU | DPA incluido en plan Pro ✓ |
| Hetzner | Cómputo VPS (embeddings, grafo) | Falkenstein, EU (Alemania) | DPA disponible bajo solicitud |
| Mistral AI | Generación de texto (LLM cloud) | París, EU | Texto enviado con PII redactada. DPA en negociación para clientes enterprise. |
Los tres sub-processors operan en la Unión Europea — no se producen transferencias internacionales fuera del EEE.
4. Derechos del interesado (RGPD Arts. 15–22)
- Acceso: puedes solicitar qué datos tienes indexados en Korio.
- Rectificación: puedes actualizar un documento re-ingiriéndolo.
- Supresión (derecho al olvido):
DELETE /document/{id}elimina el documento de la base vectorial y del grafo de conocimiento en cascada completa. - Portabilidad: exportación JSON disponible bajo solicitud (endpoint
/exporten Phase 9). - Oposición / Limitación: contacta con contacto@lagalga.es.
Responderemos en un plazo máximo de 30 días conforme al Art. 12 RGPD.
5. Seguridad técnica
- Cifrado en tránsito: TLS 1.3 en todas las conexiones.
- Cifrado en reposo: Supabase AES-256 a nivel de disco.
- Control de acceso por fila (RLS): cada usuario solo puede ver los documentos de su departamento.
- Claves API con hash SHA-256; plaintext visible solo en el momento de creación.
- Webhook HITL protegido con Basic Auth.
- Auditoría: todas las búsquedas se registran en
audit_logcon user_id y timestamp.
6. Gobernanza activa con supervisión humana
Korio implementa un sistema de gobernanza activa sobre los documentos indexados. Cuando el sistema detecta información potencialmente contradictoria entre dos documentos, un revisor humano (administrador de tu organización) revisa y decide antes de que la IA actúe sobre esa información. Este diseño cumple el Art. 22 RGPD (las decisiones significativas requieren intervención humana) y los requisitos de transparencia del AI Act (Reglamento UE 2024/1689) Art. 50, que aplica a Korio como sistema de IA de riesgo limitado (obligaciones de transparencia hacia el usuario: información clara de que interactúa con un sistema de IA, de que las respuestas se generan a partir de sus documentos indexados, y de que existe una capa de gobernanza humana sobre las contradicciones detectadas).
7. Cookies y tecnologías de rastreo
Korio no usa cookies de terceros ni píxeles de seguimiento. La interfaz
de chat usa sessionStorage del navegador para el historial de conversación
de la sesión activa. Al cerrar el navegador, este historial se elimina.
8. Conservación de datos
Los documentos se conservan mientras la cuenta del tenant esté activa o hasta que el usuario los elimine. Los logs de auditoría se conservan 12 meses por requisitos de seguridad. Al cancelar el servicio, todos los datos se eliminan en un plazo de 30 días.
9. Notificación de brechas de seguridad
En caso de brecha de seguridad que afecte a datos personales, notificaremos a la AEPD (Agencia Española de Protección de Datos) en un máximo de 72 horas conforme al Art. 33 RGPD, y a los afectados si el riesgo es alto (Art. 34 RGPD).
10. Cambios en esta política
Publicaremos los cambios materiales en esta página con al menos 14 días de antelación. La fecha de "última actualización" siempre refleja la versión vigente.
11. Contacto y reclamaciones
Para cualquier consulta sobre privacidad: contacto@lagalga.es
Si no recibes respuesta satisfactoria, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).