Tratamiento de datos
Acuerdo de tratamiento de datos conforme al artículo 28 RGPD para el servicio gestionado de ShinrAI.
Última actualización: 9 de septiembre de 2026
Partes, objeto y duración
El cliente empresarial indicado en el pago o pedido es el responsable o encargado que contrata el tratamiento. Innovius UG (haftungsbeschränkt), Elbestraße 1A, 14513 Teltow, Alemania, es el encargado de los contenidos enviados a la API en la nube. Este acuerdo se aplica durante el contrato, incluida la devolución o supresión necesaria. La gestión independiente de cuentas y facturación se describe en el aviso de privacidad.
Tratamiento y datos afectados
El cliente determina las finalidades y la base jurídica. Innovius trata el contenido para las funciones contratadas de detección, clasificación, sustitución, ocultación y otras funciones API documentadas. Esto abarca textos, imágenes/documentos compatibles, trabajos asíncronos temporales y plantillas o diccionarios guardados expresamente. Los interesados pueden ser empleados, clientes, posibles clientes, proveedores e interlocutores. Las categorías dependen de la entrada: nombres, contactos, identificadores, direcciones, referencias financieras e información sensible. Las categorías especiales requieren instrucciones lícitas documentadas y garantías adecuadas del cliente.
Instrucciones y confidencialidad
El cliente da instrucciones mediante el pedido y las solicitudes API. Puede enviar instrucciones documentadas adicionales a info@innovius.ai. Innovius trata los contenidos solo según instrucciones documentadas, incluidas transferencias a terceros países, salvo obligación legal contraria. Informamos previamente cuando esté permitido y advertimos sin demora de instrucciones que consideremos contrarias a la protección de datos. El personal autorizado está sujeto a confidencialidad u obligación legal equivalente.
Medidas técnicas y organizativas
Las conexiones API públicas utilizan TLS. El acceso se protege mediante claves revocables, comprobaciones de titularidad y administración restringida; los secretos se almacenan como hashes de verificación, no en texto plano en las cuentas. Los servicios internos usan redes privadas. El contenido síncrono se procesa en memoria. Los trabajos temporales y configuraciones guardadas usan cifrado autenticado; las copias operativas están protegidas y las copias externas cifradas. Los registros habituales excluyen entradas y salidas. Se prueban los límites de acceso, la integridad del consumo y la recuperación. Las medidas se mantienen y pueden mejorar sin reducir sustancialmente la protección.
Subencargados
El subencargado de infraestructura autorizado es STACKIT, operado por Schwarz Digits Cloud GmbH & Co. KG, Am Campus 1, 74177 Bad Friedrichshall, Alemania, para procesamiento y almacenamiento gestionados en Alemania. El cliente autoriza de forma general a los subencargados. Innovius informa antes de añadir o sustituir a uno que trate contenido, con tiempo suficiente para oponerse por razones de protección de datos. Las objeciones justificadas se abordan con una alternativa o, si no es posible, con la finalización del servicio afectado. Se imponen obligaciones equivalentes e Innovius sigue siendo responsable de su cumplimiento.
Stripe, RevenueCat y el proveedor de correo tratan cuentas, facturación o correspondencia según el aviso de privacidad; no son subencargados habituales del contenido de inferencia. Las conexiones externas de almacenamiento y gestión de claves indicadas por el cliente siguen sus instrucciones documentadas y las garantías de transferencia aplicables. Innovius no transfiere contenido gestionado fuera del EEE por iniciativa propia.
Asistencia e incidentes
Innovius ayuda al cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, con los derechos de las personas, la seguridad, las notificaciones de brechas, las evaluaciones de impacto y las consultas a autoridades. Al tener conocimiento de una brecha de datos personales que afecte al contenido del cliente, lo notificamos sin dilación indebida, facilitamos la información disponible y la completamos con los nuevos hallazgos. Las solicitudes de las personas sobre dicho contenido se remiten al cliente y solo se responden siguiendo sus instrucciones o por obligación legal.
Devolución, supresión y control
Los resultados se devuelven por API. Las entradas síncronas y mapas no se guardan para recuperarlos después. Las fuentes asíncronas se eliminan al terminar; el resto del trabajo caduca a las 24 horas del envío y se borra automáticamente. Las plantillas y diccionarios permanecen hasta su eliminación o solicitud, y las copias residuales desaparecen con la rotación de copias operativas de 14 días. Al finalizar el servicio, Innovius devuelve o elimina el contenido restante según elija el cliente, salvo obligación legal, y lo confirma a petición. El cliente recupera los resultados antes de su caducidad y controla las copias en su almacenamiento.
Innovius facilita la información necesaria para demostrar el cumplimiento y permite auditorías, incluidas inspecciones, por el cliente o su auditor independiente designado. La programación y confidencialidad protegen a otros clientes y al servicio sin impedir el derecho legal de auditoría. Este acuerdo prevalece sobre las condiciones de servicio contradictorias para el tratamiento que cubre.
Funcionamiento sin conexión
En funcionamiento totalmente local sin conexión, Innovius no trata contenidos de inferencia. El cliente opera y protege la instalación. Si un encargo separado de soporte exige acceso a contenidos personales, la finalidad, los derechos y las garantías se acuerdan previamente por separado.