Información legal

Seguridad y cumplimiento en nuestras soluciones

Cómo protegemos los datos y garantizamos el cumplimiento normativo dentro de cada automatización, agente de IA, integración o cuadro de mando que construimos para nuestros clientes.

Última actualización: 6 de octubre de 2026 Versión 2.0ZUAZO SOLUTIONS, S.L.

Por qué esta página existe

Cuando una empresa nos abre sus correos, su ERP, sus contratos o sus bases de datos de clientes para que automaticemos un proceso, nos está confiando su activo más sensible. La confianza no se declara: se demuestra con decisiones de diseño concretas. Esta página describe los compromisos que aplicamos por defecto en todos nuestros proyectos y que incorporamos a cada contrato de encargo del tratamiento.

Compromisos que no negociamos

Tus datos nunca entrenan modelos de IA. Tus datos nunca salen de las jurisdicciones acordadas. Tú eres el propietario de todo lo que construimos. Y siempre sabrás qué está haciendo el sistema y por qué.

1. Marco normativo que aplicamos

NormaQué supone en nuestros proyectos
RGPD · Reglamento (UE) 2016/679Privacidad desde el diseño y por defecto (art. 25), contratos de encargo (art. 28), seguridad adecuada al riesgo (art. 32), gestión de brechas (arts. 33-34) y apoyo en evaluaciones de impacto (art. 35).
LOPDGDD · Ley Orgánica 3/2018Adaptación al marco español: datos de contacto profesional (art. 19), deber de confidencialidad (art. 5), bloqueo de datos (art. 32) y derechos digitales de los trabajadores cuando automatizamos procesos internos (arts. 87-91).
Reglamento de IA · Reglamento (UE) 2024/1689Clasificación del riesgo de cada sistema, prohibición de usos inaceptables, transparencia frente a usuarios (art. 50), supervisión humana, documentación técnica y alfabetización en IA del personal (art. 4).
LSSI-CE · Ley 34/2002Requisitos de información, comunicaciones comerciales y cookies en cualquier interfaz pública que desarrollemos.
Ley 1/2019 de Secretos EmpresarialesProtección contractual y técnica del know-how y la información confidencial del cliente.
Marcos de referenciaTomamos como referencia ISO/IEC 27001 (seguridad de la información), ISO/IEC 27701 (privacidad) e ISO/IEC 42001 (gestión de IA), así como las guías de la AEPD sobre IA, anonimización y evaluaciones de impacto, y el marco OWASP para aplicaciones y LLM.

2. Roles claros: quién es responsable de qué

En cada proyecto definimos por escrito el rol de cada parte antes de tocar un solo dato:

  • El cliente es el responsable del tratamiento. Decide las finalidades y los medios esenciales. Nosotros le ayudamos a documentar la base jurídica y a informar a los interesados.
  • NOVAZZ es el encargado del tratamiento. Tratamos los datos solo bajo instrucciones documentadas y firmamos un contrato de encargo (DPA) conforme al artículo 28 del RGPD, con un anexo de medidas de seguridad y la lista de subencargados autorizados.
  • Los proveedores de infraestructura e IA son subencargados. Solo trabajamos con proveedores que ofrecen DPA, garantías de transferencia internacional y compromisos de no entrenamiento. Informamos de cualquier cambio con antelación para que el cliente pueda oponerse.
  • Registro de actividades de tratamiento. Entregamos la ficha del tratamiento para que el cliente la incorpore a su registro (art. 30 RGPD).

3. Privacidad desde el diseño en cada fase del Método NOVAZZ

Diagnóstico

  • Inventario de los datos que intervienen en cada proceso, con su categoría, origen, sensibilidad y base jurídica.
  • Identificación temprana de datos especialmente protegidos (salud, afiliación, biometría, menores) y de decisiones con efectos significativos sobre personas, que exigen salvaguardas reforzadas o una evaluación de impacto.
  • Clasificación preliminar del nivel de riesgo del sistema de IA conforme al Reglamento de IA.

Construcción

  • Minimización: los modelos de IA solo reciben los campos imprescindibles. Seudonimizamos o enmascaramos identificadores antes de enviar información a cualquier servicio externo cuando el caso de uso lo permite.
  • Residencia de datos: desplegamos por defecto en regiones de la Unión Europea y, cuando el cliente lo requiere, en su propia infraestructura (on-premise, nube privada o modelos ejecutados localmente).
  • Cifrado: TLS 1.2 o superior en tránsito y cifrado en reposo en bases de datos, almacenamiento y copias de seguridad. Secretos y credenciales gestionados en gestores de secretos, nunca en el código.
  • Control de acceso: autenticación robusta con factor múltiple, control basado en roles, políticas de seguridad a nivel de fila en las bases de datos y principio de mínimo privilegio.
  • Trazabilidad: registro de quién accede a qué y de cada acción relevante del sistema, incluidas las llamadas a modelos de IA, para permitir auditorías y responder a solicitudes de derechos.
  • Entornos separados: desarrollo, pruebas y producción aislados. En desarrollo usamos datos sintéticos o anonimizados, nunca datos reales de producción.
  • Desarrollo seguro: revisión de código, control de dependencias, gestión de vulnerabilidades y pruebas específicas frente a riesgos de LLM (inyección de instrucciones, fuga de datos, uso indebido de herramientas).

Evolución

  • Monitorización continua del rendimiento y de la calidad de las respuestas del sistema de IA, con alertas ante derivas o comportamientos anómalos.
  • Revisión periódica de accesos, subencargados y plazos de conservación.
  • Actualización de la documentación y de las medidas cuando cambian la normativa, los proveedores o el alcance del sistema.

4. Cómo usamos los modelos de inteligencia artificial

  • Sin entrenamiento con datos del cliente. Utilizamos exclusivamente APIs empresariales de proveedores de IA que se comprometen contractualmente a no usar las entradas ni las salidas para entrenar sus modelos y a no conservarlas más allá del tiempo técnico necesario. Nosotros tampoco lo hacemos.
  • Elección del modelo según el riesgo. Para información muy sensible ofrecemos modelos de código abierto desplegados en la infraestructura del cliente, de forma que los datos nunca abandonan su perímetro.
  • Agnósticos de proveedor. Diseñamos las soluciones para poder cambiar de proveedor de IA sin reescribir el sistema, evitando dependencias y permitiendo elegir siempre la opción con mejores garantías.
  • Supervisión humana proporcional. Las acciones con impacto en personas, dinero o compromisos legales requieren validación humana. Los sistemas no toman decisiones jurídicamente relevantes de forma totalmente automatizada (art. 22 RGPD) sin las salvaguardas exigidas.
  • Transparencia. Los usuarios saben cuándo interactúan con un sistema de IA y los contenidos generados se identifican como tales cuando la norma lo exige (art. 50 Reglamento de IA). Las respuestas de los asistentes documentales citan sus fuentes para que puedan verificarse.
  • Evaluación y pruebas. Antes de poner un sistema en producción lo evaluamos con conjuntos de pruebas representativos, incluidos casos límite y de uso adversario, y documentamos sus limitaciones conocidas.
  • Documentación técnica. Entregamos una ficha del sistema (propósito, datos, modelo, limitaciones, métricas, medidas de supervisión) que facilita el cumplimiento del cliente como responsable del despliegue.

5. Gestión de incidentes y continuidad

  • Procedimiento documentado de respuesta a incidentes: detección, contención, análisis, erradicación y lecciones aprendidas.
  • Notificación al cliente sin dilación indebida y, en todo caso, en menos de 72 horas desde que tengamos conocimiento de una brecha que afecte a datos personales, con la información necesaria para que pueda cumplir sus obligaciones ante la AEPD y los interesados.
  • Copias de seguridad cifradas con pruebas periódicas de restauración y objetivos de recuperación acordados con el cliente según la criticidad del sistema.
  • Plan de salida: en cualquier momento, y especialmente al finalizar la relación, entregamos código, datos, documentación y accesos para que el cliente opere la solución con plena autonomía, y suprimimos de forma certificada las copias que conservemos.

6. Las personas

  • Todas las personas que colaboran con NOVAZZ firman compromisos de confidencialidad y protección de datos antes de acceder a información de clientes.
  • Formación continua del equipo en seguridad, privacidad y uso responsable de la IA.
  • Acceso a los sistemas del cliente nominativo, revocable y limitado a la duración del proyecto. Nunca compartimos credenciales.
  • Equipos de trabajo cifrados, con bloqueo automático y gestores de contraseñas.

7. Lo que no hacemos

  • No vendemos, cedemos ni monetizamos datos de clientes ni de sus usuarios.
  • No entrenamos modelos propios ni de terceros con datos de clientes.
  • No construimos sistemas de vigilancia encubierta, puntuación social, manipulación de comportamiento ni ningún uso prohibido por el artículo 5 del Reglamento de IA.
  • No introducimos dependencias artificiales: no hay cajas negras, no hay código que el cliente no pueda ver, no hay datos que no pueda llevarse.

8. Documentación y contacto

Ponemos a disposición de clientes y prospectos, bajo acuerdo de confidencialidad, nuestro modelo de contrato de encargo del tratamiento, el anexo de medidas de seguridad, la lista de subencargados y la ficha de sistema de IA de cada proyecto. Para solicitarlos o para comunicar de forma responsable una vulnerabilidad, escribe a info@novazz.es.

Esta página describe nuestros compromisos por defecto y se complementa con la Política de Privacidad, las Condiciones Generales de Contratación y el contrato específico de cada proyecto. Se revisa, como mínimo, una vez al año.

¿Dudas sobre este documento?

Escríbenos a info@novazz.es e identifica el documento y la cuestión concreta. Respondemos en un plazo máximo de un mes, tal y como exige el RGPD para el ejercicio de derechos.