Política de Privacidad — EvoCODE IA®
Última actualización: 1 de septiembre de 2026 · Versión 2.1
Esta Política de Privacidad ("Política") explica cómo EvoCODE IA® Ltda ("EvoCODE", "nosotros") trata datos personales en el contexto de nuestros productos y servicios — Kairo, TraceLog y AgenteNOC — y de nuestros sitios web, incluidos https://evocode.ia.br, kairo.evocode.ia.br y agentenoc.evocode.ia.br.
Forma parte de nuestro hub de documentos legales, junto con los Términos de Uso, la Política de Uso Aceptable (AUP), la Política de Cookies y el Acuerdo de Tratamiento de Datos (DPA). En caso de conflicto, el orden de precedencia es: DPA > Términos de Uso > AUP > documentación.
Escribimos esta Política en un lenguaje claro. Si algo no queda claro, hable con nuestro Encargado de Datos (DPO): dpo@evocode.ia.br.
Índice
- Quiénes somos y nuestros roles en el tratamiento de datos
- Qué datos recolectamos, por producto
- Finalidades y bases legales (tabla)
- Cookies y tecnologías similares
- Con quién compartimos datos (subencargados)
- Transferencias internacionales
- Por cuánto tiempo guardamos los datos (retención)
- Seguridad de la información
- Sus derechos y cómo ejercerlos
- Decisiones automatizadas e inteligencia artificial
- Niños y adolescentes
- Encargado de Datos (DPO)
- Secciones regionales
- Actualizaciones de esta Política
1. Quiénes somos y nuestros roles en el tratamiento de datos
1.1. Quiénes somos
EvoCODE IA® Ltda, inscrita en el CNPJ bajo el nº 63.623.332/0001-42, con sede en Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil, es una empresa brasileña de software que desarrolla y opera:
| Producto | Qué es | Dónde funciona |
|---|---|---|
| Kairo | Plataforma SaaS de agendamiento multi-tenant, con atención vía WhatsApp y agentes de inteligencia artificial | kairo.evocode.ia.br |
| TraceLog | Plataforma SaaS de observabilidad de red: monitoreo de rutas, latencia, pérdida de paquetes y SLA | tracelog (evocode.ia.br) |
| AgenteNOC | Agentes de IA para NOC/ISPs, operando vía WhatsApp, Telegram y Discord (monitoreo y diagnóstico de red), con panel administrativo | agentenoc.evocode.ia.br + panel |
1.2. ¿Responsable o encargada del tratamiento? Entienda los dos roles
La legislación de protección de datos distingue dos roles, y nosotros ejercemos ambos, dependiendo del dato:
a) EvoCODE como RESPONSABLE DEL TRATAMIENTO. Somos responsables del tratamiento — es decir, quien decide las finalidades y los medios del tratamiento — cuando los datos son tratados por decisión nuestra y para nuestros propios fines. Es el caso de:
- datos de cuenta de nuestros clientes ("tenants") y de sus usuarios: registro, autenticación, perfil, preferencias;
- datos de facturación y cobro (billing);
- logs de seguridad y registros de acceso a las aplicaciones;
- telemetría de uso de las plataformas (para operación, mejora y estadísticas);
- datos de visitantes de nuestros sitios web y de contactos de marketing, soporte y ventas.
b) EvoCODE como ENCARGADA DEL TRATAMIENTO (processor / service provider). Somos encargadas del tratamiento — quien trata datos en nombre y bajo instrucciones de otra empresa — en relación con los datos personales que nuestros clientes tratan a través de las plataformas. En esos casos, el responsable del tratamiento es nuestro cliente (tenant), y el tratamiento se rige por el DPA celebrado con él. Ejemplos:
- datos de invitados/invitees de Kairo (personas que agendan horarios con una empresa que usa Kairo);
- contenido de conversaciones de WhatsApp, Telegram y Discord mantenidas con agentes de IA configurados por clientes (Kairo y AgenteNOC);
- datos personales eventualmente presentes en logs y telemetría de red de TraceLog contratado por un cliente.
1.3. Si sus datos fueron tratados en nombre de un cliente nuestro, diríjase primero a él
Instrucción importante para titulares: si usted agendó un horario con una empresa que usa Kairo, conversó con un agente de IA operado por un cliente nuestro (vía WhatsApp, Telegram o Discord) o es cliente final de un proveedor que usa TraceLog o AgenteNOC, quien decide sobre sus datos es esa empresa (el responsable del tratamiento) — y es a ella a quien usted debe dirigirse primero para ejercer sus derechos (acceso, corrección, eliminación, etc.).
Nosotros, como encargados del tratamiento:
- remitiremos al responsable del tratamiento competente, sin demora injustificada, cualquier solicitud de titular que recibamos indebidamente;
- asistiremos al responsable del tratamiento en la atención de las solicitudes, conforme al DPA;
- solo actuaremos directamente sobre esos datos mediante instrucción documentada del responsable del tratamiento u obligación legal.
En los términos del art. 42, §1º, de la LGPD (Ley General de Protección de Datos de Brasil, Ley nº 13.709/2018), el encargado del tratamiento responde solidariamente solo cuando incumple la ley o las instrucciones lícitas del responsable del tratamiento.
Si usted no sabe identificar qué empresa es la responsable del tratamiento de sus datos, escriba a dpo@evocode.ia.br y le ayudaremos a dirigir la solicitud.
2. Qué datos recolectamos, por producto
Recolectamos solo los datos necesarios para las finalidades descritas en esta Política. A continuación, las categorías por producto y por origen.
2.1. Datos comunes a todos los productos (EvoCODE como responsable del tratamiento)
- Registro y cuenta: nombre, correo electrónico, teléfono, empresa, cargo, credenciales de acceso (contraseña almacenada con hash), idioma y preferencias de interfaz.
- Facturación: datos de cobro, plan contratado, historial de pagos y documentos fiscales. Los datos de la tarjeta de pago son tratados directamente por el procesador de pagos (Stripe) — no almacenamos el número completo de la tarjeta.
- Registros de acceso y seguridad: dirección IP, fecha y hora de acceso, identificadores de sesión, user-agent, eventos de autenticación (conforme al art. 15 del Marco Civil de Internet de Brasil, Ley nº 12.965/2014).
- Telemetría de uso y diagnóstico: eventos de uso de las aplicaciones, logs de errores y rendimiento.
- Comunicaciones: mensajes intercambiados con soporte (sac@evocode.ia.br, WhatsApp oficial +55 51 2191-0021), ventas y canales oficiales.
- Registro de aceptación: versión de los Términos aceptada, fecha, IP y user-agent en el momento del registro.
2.2. Kairo
Como responsable del tratamiento (datos de los tenants): cuenta, usuarios del tenant, billing (Stripe), configuraciones de la plataforma, logs.
Como encargada del tratamiento (en nombre del tenant responsable):
- Datos de invitados/invitees: nombre, correo electrónico, teléfono, respuestas de formularios de agendamiento y zona horaria del invitado;
- Conversaciones de WhatsApp con agentes de IA: contenido de los mensajes intercambiados entre el invitado/cliente final y el agente del tenant (vía Evolution API/Meta), incluidos los audios cuando corresponda;
- Integraciones de calendario y reunión: datos de eventos y disponibilidad sincronizados vía Google Calendar, Microsoft Outlook/Teams y Zoom, mediante autorización OAuth otorgada por el tenant o sus usuarios;
- Datos de agendamiento: fecha, horario, tipo de evento, estado e historial.
2.3. TraceLog
Como responsable del tratamiento: cuenta y billing de los clientes; dirección IP de los visitantes del sitio/plataforma, con geolocalización aproximada por IP (GeoIP, vía MaxMind); logs de acceso y seguridad.
Como encargada del tratamiento (en nombre del tenant responsable):
- Telemetría de red: direcciones IP monitoreadas, rutas, mediciones de latencia y pérdida de paquetes, indicadores de SLA. La retención sigue el plan contratado — 7, 30, 90 o 365 días —, sujeta a un período técnico mínimo de 40 días para las mediciones brutas (historial de latencia y de ruta). Este mínimo existe porque el informe mensual de SLA calcula el mes calendario cerrado inmediatamente anterior y está disponible en todos los planes: sin él, el informe del mes anterior no podría emitirse. En la práctica, en planes con una ventana inferior a 40 días, las mediciones brutas se eliminan al cumplir 40 días, y no antes. Los datos agregados (consolidaciones horarias) se conservan por hasta el doble de la ventana del plan. Ver Sección 7.
Observación: los datos de telemetría de red se refieren primariamente a infraestructura, pero pueden contener datos personales (p. ej., IPs atribuibles a personas naturales). Tratamos toda la telemetría con las mismas salvaguardas aplicables a los datos personales.
2.4. AgenteNOC
Como responsable del tratamiento: cuenta de los clientes y usuarios del panel, billing, logs, datos de acceso a contenidos de capacitación en el panel (videos vía VdoCipher).
Como encargada del tratamiento (en nombre del tenant responsable):
- Contenido de conversaciones mantenidas con los agentes de IA vía WhatsApp, Telegram y Discord: mensaje del usuario, respuesta del agente, identificadores del remitente (p. ej., número de teléfono, ID de usuario de la plataforma) y audios, registrados en logs de interacción (InteractionLog);
- Participantes de grupos en los cuales el agente actúa (identificadores y metadatos de los miembros);
- Credenciales de dispositivos de red registradas por el cliente para monitoreo y diagnóstico — almacenadas encriptadas;
- Datos técnicos de monitoreo y diagnóstico de red generados durante el uso.
2.5. Datos que NO recolectamos
- No recolectamos deliberadamente datos personales sensibles (salud, biometría, religión, orientación sexual, etc.) para nuestras propias finalidades. Si un cliente o usuario final inserta ese tipo de dato en conversaciones o formularios, será tratado como contenido del cliente, bajo responsabilidad del responsable del tratamiento, con las salvaguardas del DPA.
- No recolectamos datos de niños y adolescentes (ver Sección 11).
- No compramos listas de datos ni vendemos datos personales (ver Sección 5).
3. Finalidades y bases legales
La siguiente tabla relaciona cada finalidad con su base legal en la LGPD (art. 7º) y, para los titulares en el Espacio Económico Europeo/Reino Unido, en el GDPR/UK GDPR (art. 6). Cuando actuamos como encargados del tratamiento, la base legal la define el responsable del tratamiento (nuestro cliente); las bases siguientes se aplican a los tratamientos en los que somos responsables.
| Finalidad | Datos involucrados | Base legal LGPD (art. 7º) | Base legal GDPR (art. 6) |
|---|---|---|---|
| Crear y administrar cuentas, autenticar usuarios y prestar los servicios contratados | Registro, credenciales, configuraciones | Ejecución de contrato (inciso V) | Art. 6(1)(b) — contrato |
| Facturación, cobro y gestión de la mora | Datos de billing, historial de pagos | Ejecución de contrato (V); protección del crédito (X) para el cobro | Art. 6(1)(b); art. 6(1)(f) — interés legítimo |
| Cumplir obligaciones legales y regulatorias (registros de acceso — Marco Civil de Internet, art. 15; obligaciones fiscales y contables) | Logs de acceso, documentos fiscales | Obligación legal (II) | Art. 6(1)(c) — obligación legal |
| Seguridad, prevención de fraudes y abusos, monitoreo antifraude | IP, logs, eventos de autenticación, telemetría | Interés legítimo (IX), con evaluación de interés legítimo (LIA) | Art. 6(1)(f) — interés legítimo |
| Mejora de los productos, corrección de errores y estadísticas internas (analytics de primera parte) | Telemetría de uso, logs de error | Interés legítimo (IX), con LIA | Art. 6(1)(f) — interés legítimo |
| Soporte y atención (atención al cliente, WhatsApp oficial, correo electrónico) | Comunicaciones y datos de cuenta | Ejecución de contrato (V) | Art. 6(1)(b) |
| Comunicaciones de marketing y novedades; cookies no esenciales | Contactos, identificadores de cookies | Consentimiento (I) | Art. 6(1)(a) — consentimiento |
| Defensa en procesos y ejercicio regular de derechos | Registros contractuales, logs, registro de aceptación | Ejercicio regular de derechos (VI) | Art. 6(1)(f) |
| Comunicación de incidentes y atención a autoridades | Datos involucrados en el incidente | Obligación legal (II); interés legítimo (IX) | Art. 6(1)(c); art. 6(1)(f) |
Cuando la base sea el consentimiento, usted puede revocarlo en cualquier momento (ver Sección 9), sin afectar la licitud del tratamiento realizado antes de la revocación. Cuando la base sea el interés legítimo, usted puede oponerse al tratamiento, y mantenemos evaluaciones de interés legítimo (LIA) documentadas.
4. Cookies y tecnologías similares
Usamos cookies y almacenamiento local para autenticación y sesión (p. ej., kairo_session, tracelog_session, XSRF-TOKEN), preferencias de interfaz e idioma, seguridad anti-bots (Cloudflare Turnstile, en TraceLog) y — solo mediante su consentimiento — analytics y marketing (p. ej., Google Tag Manager, en TraceLog, cuando está activo).
Los scripts no esenciales solo se cargan después de su consentimiento, que puede ser otorgado, denegado y revocado en cualquier momento mediante el banner de consentimiento y el enlace "Preferencias de cookies/privacidad" en el pie de página de cada producto.
Las tablas completas y reales de cookies, por producto, con nombre, finalidad, duración y categoría, están en la Política de Cookies, disponible en el hub /legal de cada producto.
5. Con quién compartimos datos (subencargados)
5.1. Declaración de no venta
No vendemos datos personales. Tampoco compartimos datos personales con terceros para publicidad conductual cross-context. Compartimos datos únicamente en los supuestos descritos a continuación.
5.2. Subencargados y prestadores de servicios
Utilizamos prestadores (subencargados, cuando actuamos como encargados del tratamiento) estrictamente para viabilizar los servicios, bajo contratos con obligaciones de protección de datos. Categorías y ejemplos reales, por producto:
Comunes / infraestructura:
- Alojamiento propio y proveedores de nube (infraestructura de las aplicaciones);
- AWS S3 (almacenamiento de archivos) y AWS SES (envío de correo electrónico);
- Resend / Postmark / SMTP (envío de correos electrónicos transaccionales);
- Slack y Telegram (notificaciones operativas);
- Stripe (procesamiento de pagos y billing).
Kairo:
- OpenAI y proveedores de IA configurables por el tenant (p. ej., Google Gemini, Anthropic, Cohere) — procesamiento de lenguaje natural de los agentes;
- Evolution API → Meta/WhatsApp (canal de mensajes de WhatsApp);
- Google OAuth (Google Calendar), Microsoft OAuth (Outlook/Teams), Zoom (integraciones de calendario y reunión);
- Google Fonts (fuente tipográfica; expone la dirección IP a Google en la carga).
TraceLog:
- Cloudflare (Turnstile — protección anti-bots en el inicio de sesión);
- MaxMind GeoIP2 (geolocalización aproximada por IP);
- OpenAI (funciones de IA); Evolution API → Meta/WhatsApp;
- Google Tag Manager (analytics/marketing, solo con consentimiento).
AgenteNOC:
- Sentry (monitoreo de errores y rendimiento, incluidos traces);
- Evolution API → Meta/WhatsApp, Telegram y Discord (canales de mensajes);
- VdoCipher (reproductor de video con DRM, en el panel de cursos).
La lista pública y actualizada de subencargados, con el país de tratamiento y la función, se mantiene en el hub /legal y está referenciada en el DPA. Los clientes con un DPA celebrado son notificados previamente sobre la inclusión de nuevos subencargados y pueden presentar objeción, conforme al DPA.
5.3. Otros supuestos de compartición
- Autoridades públicas: cuando lo exija la ley, una orden judicial o un requerimiento de autoridad competente, en el límite de lo necesario;
- Operaciones societarias: en caso de fusión, adquisición o reorganización, con la continuidad de las garantías de esta Política;
- Defensa de derechos: con asesores jurídicos y contables, bajo confidencialidad;
- Con el responsable del tratamiento: cuando actuamos como encargados, los datos son accesibles al cliente responsable por definición.
6. Transferencias internacionales
Algunos de nuestros subencargados tratan datos fuera de Brasil (por ejemplo, Estados Unidos y Unión Europea). Cuando transferimos datos personales internacionalmente, adoptamos mecanismos reconocidos por las legislaciones aplicables:
- Brasil → exterior: utilizamos las cláusulas contractuales estándar de la ANPD (CCE), en los términos de la Resolución CD/ANPD nº 19/2024, obligatorias para nuevos flujos desde el 23/08/2025, y demás salvaguardas del art. 33 de la LGPD;
- EEE/Reino Unido → exterior: utilizamos las Cláusulas Contractuales Tipo de la UE (SCC, Decisión 2021/914) y, para el Reino Unido, el UK Addendum/IDTA, incorporados al DPA cuando resulte aplicable;
- Cuando el subencargado en los EE. UU. está certificado en el EU–U.S. Data Privacy Framework (DPF) (y sus extensiones para el Reino Unido y Suiza), esa certificación también ampara la transferencia desde el EEE/Reino Unido/Suiza.
Los países de tratamiento de cada subencargado constan en la lista pública de subencargados. Complementariamente, aplicamos medidas técnicas (encriptación en tránsito y en reposo, minimización) a los datos transferidos.
7. Por cuánto tiempo guardamos los datos (retención)
Guardamos datos personales solo por el tiempo necesario para las finalidades de esta Política, aplicando los siguientes criterios: (i) vigencia del contrato; (ii) plazos legales de conservación; (iii) plazos de prescripción para la defensa de derechos; (iv) configuraciones del plan contratado, cuando corresponda.
Plazos específicos:
| Categoría | Plazo | Fundamento |
|---|---|---|
| Registros de acceso a aplicaciones (logs de acceso) | 6 meses | Marco Civil de Internet de Brasil, art. 15 (obligación legal) |
| Telemetría de red de TraceLog — mediciones brutas (latencia y ruta) | Conforme al plan: 7, 30, 90 o 365 días, con un mínimo técnico de 40 días | Configuración contractual definida por el cliente responsable del tratamiento, más el plazo necesario para la elaboración del informe mensual de SLA del mes cerrado |
| Telemetría de red de TraceLog — datos agregados (consolidaciones horarias) | Hasta 2 veces la ventana del plan | Configuración contractual: gráficos de tendencia y comparativos históricos |
| Telemetría de red de cuentas sin plan activo | 60 días, contados desde la recolección de cada dato | Misma ventana de exportación asegurada por contrato (Términos de Uso, Sección 9.5; DPA, Cláusula 11), aplicable también a la cuenta que nunca contrató un plan; ejecución del contrato y de las medidas precontractuales (LGPD, art. 7º, V) |
| Registros fiscales y contables | 5 años | Legislación fiscal y tributaria |
| Registros de incidentes de seguridad | 5 años | Resolución CD/ANPD nº 15/2024 |
| Datos de cuenta y contenido del cliente después de la terminación del contrato, o en ausencia de plan activo | Exportación disponible durante 60 días; luego, eliminación segura | Términos de Uso, Sección 9.5, y DPA, Cláusula 11 (salvo las retenciones legales) |
| Registro de aceptación de los Términos (versión, fecha, IP, user-agent) | Plazo de prescripción aplicable | Ejercicio regular de derechos |
| Datos de marketing basados en consentimiento | Hasta la revocación del consentimiento | LGPD art. 7º, I |
La depuración se ejecuta mediante una rutina automática periódica. Entre dos ejecuciones, puede haber datos que ya hayan superado el plazo y aún no hayan sido eliminados; el plazo declarado es el criterio de eliminación, no un corte instantáneo.
Al final de los plazos, los datos se eliminan de forma segura o se anonimizan de modo irreversible. Cuando actuamos como encargados del tratamiento, la devolución y la eliminación siguen las instrucciones del responsable del tratamiento y el DPA.
8. Seguridad de la información
Adoptamos medidas técnicas y organizativas aptas para proteger los datos personales contra accesos no autorizados, destrucción, pérdida, alteración y difusión indebida, incluidas:
- encriptación en tránsito (TLS) y en reposo; credenciales de dispositivos de red almacenadas encriptadas (AgenteNOC); secretos de integraciones almacenados con encriptación;
- contraseñas protegidas por hash; control de acceso por perfil y principio de mínimo privilegio; soporte de autenticación reforzada;
- aislamiento lógico entre tenants (arquitectura multi-tenant con segregación de contexto);
- registro y monitoreo de eventos de seguridad; protección anti-bots y anti-abuso;
- gestión de vulnerabilidades y actualizaciones; entornos segregados;
- gobernanza de privacidad, incluidas evaluaciones de interés legítimo (LIA) e Informe de Impacto (RIPD) para los tratamientos de mayor riesgo, como el uso de IA y la mensajería a gran escala.
Incidentes de seguridad: mantenemos un proceso de respuesta a incidentes. En caso de un incidente con riesgo o daño relevante para los titulares, comunicaremos a la ANPD (Autoridad Nacional de Protección de Datos de Brasil) y a los titulares afectados dentro de un plazo de hasta 3 días hábiles, en los términos de la Resolución CD/ANPD nº 15/2024, y mantendremos un registro del incidente durante 5 años. Cuando actuamos como encargados del tratamiento, notificamos al cliente responsable dentro de las 48 horas posteriores a tomar conocimiento, conforme al DPA.
Ningún sistema es absolutamente seguro; por eso, le pedimos que usted también proteja sus credenciales, que son personales e intransferibles, y que nos avise de inmediato (dpo@evocode.ia.br o sac@evocode.ia.br) en caso de sospecha de compromiso.
9. Sus derechos y cómo ejercerlos
9.1. Derechos del titular (LGPD, art. 18)
Usted puede, en cualquier momento y mediante solicitud:
- Confirmación de la existencia de tratamiento;
- Acceso a los datos;
- Corrección de datos incompletos, inexactos o desactualizados;
- Anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados en disconformidad;
- Portabilidad de los datos a otro proveedor, observando los reglamentos de la ANPD;
- Eliminación de los datos tratados con base en el consentimiento (salvo los supuestos legales de conservación);
- Información sobre con quién compartimos sus datos;
- Información sobre la posibilidad de no consentir y las consecuencias de la negativa;
- Revocación del consentimiento;
- Oposición a tratamientos realizados con fundamento en otras bases legales, en caso de incumplimiento de la LGPD;
- Revisión de decisiones automatizadas (ver Sección 10).
9.2. Cómo ejercerlos
- Canal: envíe su solicitud a dpo@evocode.ia.br, indicando el producto al que se refiere (Kairo, TraceLog o AgenteNOC) y el derecho que desea ejercer. Los usuarios con sesión iniciada también pueden gestionar diversos datos directamente en la configuración de la cuenta.
- Verificación de identidad: para su protección, podremos solicitar información adicional para confirmar que la solicitud proviene del propio titular o de un representante legalmente constituido.
- Plazos: para la confirmación de tratamiento y el acceso, respondemos de inmediato en formato simplificado o, mediante declaración completa, en un plazo de hasta 15 días contados desde la solicitud (LGPD, art. 19). Para los demás derechos, respondemos sin demora injustificada e informaremos si se aplica algún plazo legal específico.
- Gratuidad: el ejercicio de los derechos es gratuito.
- Si no podemos atenderla: informaremos las razones de hecho o de derecho que impiden la atención (por ejemplo, una obligación legal de retención), y usted podrá presentar una petición ante la ANPD.
9.3. Datos tratados en nombre de un cliente (redireccionamiento)
Como se explicó en la Sección 1.3, si sus datos son tratados por nosotros en nombre de un cliente (p. ej., usted es invitado de un agendamiento en Kairo o conversó con un agente de IA de un cliente), dirija la solicitud primero a ese cliente, que es el responsable del tratamiento. Si la solicitud llega a nosotros, la remitiremos al responsable del tratamiento y le asistiremos en la atención, conforme al DPA. No atenderemos directamente solicitudes sobre datos de clientes sin instrucción del responsable del tratamiento, salvo obligación legal.
10. Decisiones automatizadas e inteligencia artificial
Nuestros productos utilizan inteligencia artificial — en especial agentes conversacionales en Kairo y en AgenteNOC. Nuestros compromisos:
- Transparencia: toda interacción con IA se identifica como tal. Los agentes se presentan como asistentes virtuales, y el cliente (tenant) no puede desactivar esa identificación. El contenido sintético generado (como audios/notas de voz de texto a voz) se marca como generado por IA. Estos compromisos atienden también al art. 50 del Reglamento Europeo de IA (EU AI Act), aplicable a partir del 02/08/2026.
- Sin entrenamiento con datos de clientes (por defecto): no utilizamos datos de clientes ni contenido de conversaciones para entrenar modelos de IA, por defecto. Los datos agregados y anonimizados de forma irreversible pueden usarse para la mejora de los servicios.
- Sin garantía de exactitud: las respuestas generadas por IA pueden contener imprecisiones y no sustituyen la verificación humana en decisiones relevantes; ver los Términos de Uso.
- Revisión de decisiones automatizadas (LGPD, art. 20): si alguna decisión tomada únicamente sobre la base de un tratamiento automatizado afecta sus intereses, usted tiene derecho a solicitar la revisión y a recibir información clara sobre los criterios utilizados, por el canal dpo@evocode.ia.br. No empleamos decisiones exclusivamente automatizadas que produzcan efectos jurídicos significativos sobre los titulares sin salvaguardas adecuadas.
- Gobernanza: mantenemos una evaluación de impacto (RIPD) para los tratamientos que involucran IA y mensajería a gran escala.
Cuando los agentes de IA son configurados y operados por un cliente nuestro, el cliente es el responsable del tratamiento del contenido de esas interacciones, y las obligaciones de transparencia ante los usuarios finales se comparten conforme a los Términos y al DPA.
11. Niños y adolescentes
Nuestros productos y sitios web no están dirigidos a menores de 18 años, y no recolectamos intencionalmente datos personales de niños y adolescentes. El registro exige capacidad civil para contratar. Si tomamos conocimiento de que recolectamos datos de un menor de 18 años sin el amparo legal exigido (LGPD, art. 14), eliminaremos esos datos. Si usted cree que esto ocurrió, contacte a dpo@evocode.ia.br.
12. Encargado de Datos (DPO)
En los términos del art. 41 de la LGPD y de la Resolución CD/ANPD nº 18/2024, designamos formalmente como Encargado del Tratamiento de Datos Personales (DPO) a:
Elizandro Pacheco de Almeida Correo electrónico: dpo@evocode.ia.br
El Encargado es el canal de comunicación entre EvoCODE, los titulares de datos y la Autoridad Nacional de Protección de Datos de Brasil (ANPD). Escríbale para ejercer sus derechos, resolver dudas sobre esta Política o reportar preocupaciones de privacidad.
13. Secciones regionales
Esta Política se aplica globalmente. Las siguientes subsecciones traen información adicional exigida por las legislaciones locales y prevalecen, para los titulares de la región respectiva, sobre las disposiciones generales en conflicto.
13.1. Brasil (LGPD)
El tratamiento de datos personales por parte de EvoCODE se rige por la LGPD (Ley General de Protección de Datos de Brasil, Ley nº 13.709/2018) y por los reglamentos de la ANPD — Autoridad Nacional de Protección de Datos, incluidas las Resoluciones CD/ANPD nº 15/2024 (incidentes), nº 18/2024 (encargado) y nº 19/2024 (transferencias internacionales). Sus derechos están descritos en la Sección 9.
Además de los canales internos (dpo@evocode.ia.br), usted tiene derecho a presentar una petición ante la ANPD (https://www.gov.br/anpd) contra EvoCODE, en los términos del art. 18, §1º, de la LGPD, y a recurrir a los órganos de defensa del consumidor, cuando corresponda.
13.2. Espacio Económico Europeo, Reino Unido y Suiza (GDPR / UK GDPR / FADP)
Si usted está en el EEE, el Reino Unido o Suiza, se aplican adicionalmente las siguientes disposiciones:
- Bases legales: tratamos sus datos con fundamento en el art. 6 del GDPR/UK GDPR, conforme a la tabla de la Sección 3 — ejecución de contrato (6(1)(b)), obligación legal (6(1)(c)), intereses legítimos (6(1)(f)) y consentimiento (6(1)(a)).
- Sus derechos: acceso, rectificación, supresión ("derecho al olvido"), limitación del tratamiento, oposición (incluso al marketing directo, en cualquier momento) y portabilidad en un formato estructurado, de uso común y lectura mecánica. Cuando el tratamiento se base en el consentimiento, usted puede revocarlo en cualquier momento.
- Plazo de respuesta: responderemos en un plazo de hasta 1 mes, prorrogable por 2 meses más en casos complejos, con aviso previo justificado.
- Reclamación ante la autoridad: usted tiene derecho a presentar una reclamación ante la autoridad de protección de datos de su país de residencia, de trabajo o del lugar de la supuesta infracción — por ejemplo, el ICO en el Reino Unido o la autoridad supervisora local del EEE — sin perjuicio de otros recursos.
- Representante (art. 27 GDPR/UK GDPR): cuando la designación de un representante en la UE o en el Reino Unido sea exigida en razón del alcance de nuestras actividades, este será designado e identificado en esta sección, con sus datos de contacto.
- Transferencias: las transferencias de datos desde el EEE/Reino Unido/Suiza están amparadas por las SCC UE 2021/914, el UK Addendum/IDTA y, cuando corresponda, por la certificación del importador en el Data Privacy Framework (ver Sección 6).
13.3. Estados Unidos — US State Privacy Rights
Si usted reside en un estado norteamericano con una ley integral de privacidad en vigor (incluidos, entre otros, California, Virginia, Colorado, Connecticut, Utah, Texas y Oregón), se aplican, conforme a la ley de su estado:
- Derechos: confirmar el tratamiento y acceder a sus datos; corregir inexactitudes; eliminar datos personales; obtener una copia portátil; y hacer opt-out de (i) la "venta" de datos personales, (ii) la publicidad dirigida (targeted advertising / "sharing" para cross-context behavioral advertising) y (iii) el profiling con efectos legales o similarmente significativos.
- We do not sell or share: no vendemos datos personales ni los "compartimos" para publicidad conductual cross-context, en los términos de esas leyes. Aun así, usted puede registrar su preferencia de opt-out.
- Global Privacy Control (GPC): respetamos las señales de preferencia universales, como el GPC, como ejercicio válido de opt-out en el navegador en el que esté activo.
- No discriminación: usted no será discriminado por ejercer sus derechos.
- Apelación: si denegamos su solicitud, usted puede apelar respondiendo a nuestra decisión o escribiendo a dpo@evocode.ia.br con el asunto "Privacy Appeal". Responderemos a la apelación en el plazo exigido por la ley de su estado y, en caso de una nueva denegación, le informaremos cómo contactar al Attorney General o a la autoridad competente de su estado.
- Agente autorizado: las solicitudes pueden ser presentadas por un agente autorizado, mediante acreditación de la autorización.
- Service provider: cuando tratamos datos en nombre de clientes empresariales, actuamos como service provider/processor en los términos de esas leyes (incluida la CCPA/CPRA), conforme a las cláusulas del DPA.
13.4. Canadá (PIPEDA y Quebec — Ley 25)
Para los titulares en Canadá, tratamos los datos personales de conformidad con la PIPEDA (Personal Information Protection and Electronic Documents Act) y, para los residentes de Quebec, con la Ley 25 (Act to modernize legislative provisions as regards the protection of personal information):
- Obtenemos un consentimiento válido para las finalidades descritas en esta Política y usamos los datos solo para fines que una persona razonable consideraría apropiados;
- Usted puede acceder a sus datos y corregirlos, y retirar el consentimiento, observando las restricciones legales y contractuales, escribiendo a dpo@evocode.ia.br;
- Quebec: las cookies y tecnologías no esenciales operan en régimen de opt-in; la persona encargada de la protección de datos personales ("person in charge of the protection of personal information") es Elizandro Pacheco de Almeida — dpo@evocode.ia.br, cuyo título y contacto quedan publicados en esta Política; usted puede dirigir reclamaciones a la Commission d'accès à l'information du Québec y, en el ámbito federal, al Office of the Privacy Commissioner of Canada;
- Informamos que los datos pueden ser tratados fuera de Canadá (ver Sección 6), con salvaguardas contractuales adecuadas.
13.5. América Latina
- Argentina (Ley 25.326): usted tiene derechos de acceso, rectificación, actualización y supresión de sus datos, ejercibles gratuitamente en intervalos no inferiores a 6 meses (acceso), por el canal dpo@evocode.ia.br. La Agencia de Acceso a la Información Pública (AAIP) es la autoridad de control, ante la cual usted puede presentar denuncias.
- México (LFPDPPP): los titulares en México pueden ejercer los derechos ARCO — Acceso, Rectificación, Cancelación y Oposición — así como revocar el consentimiento y limitar el uso o la divulgación de los datos, por el canal dpo@evocode.ia.br. Este documento cumple la función de aviso de privacidad para los tratamientos aquí descritos.
- Chile (Ley 21.719): la nueva ley chilena de protección de datos, con vigencia a partir del 01/12/2026 y alcance extraterritorial, asegura derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo. Atenderemos las solicitudes de titulares en Chile por los mismos canales y nos adecuaremos íntegramente al nuevo régimen y a la Agencia de Protección de Datos Personales a partir de su entrada en vigor.
- Colombia (Ley 1581/2012): los titulares en Colombia pueden conocer, actualizar y rectificar sus datos, solicitar prueba de la autorización, ser informados sobre el uso, revocar la autorización y solicitar la supresión, y presentar quejas ante la Superintendencia de Industria y Comercio (SIC). Canal: dpo@evocode.ia.br.
14. Actualizaciones de esta Política
Esta Política está versionada y fechada — la versión vigente y el historial de versiones están disponibles en el hub /legal. Podemos actualizarla para reflejar cambios legales, regulatorios, técnicos o de negocio.
- Los cambios materiales (p. ej., nuevas finalidades, nuevas categorías de compartición, modificación de roles) serán notificados con una antelación razonable, por correo electrónico y/o aviso destacado en las aplicaciones, antes de entrar en vigor.
- Los cambios no materiales (p. ej., ajustes de redacción) pueden publicarse directamente, con la actualización de la fecha y de la versión en la parte superior de este documento.
- Cuando la ley lo exija, solicitaremos un nuevo consentimiento. El uso continuado de los servicios después de la entrada en vigor de una nueva versión indica conocimiento de la actualización, sin perjuicio de los derechos que dependan de consentimiento.
Recomendamos revisitar esta página periódicamente. ¿Dudas? dpo@evocode.ia.br.
Historial de versiones
A continuación registramos las modificaciones materiales de esta Política. La versión vigente y las demás piezas del corpus legal están publicadas en el hub legal en https://evocode.ia.br/legal.
Versión 2.1 — 1 de septiembre de 2026
- Retención de la telemetría de TraceLog (Secciones 2.3 y 7). La ventana del plan TraceLog Pro pasó de 180 (ciento ochenta) a 90 (noventa) días — los planes pasan a ser de 7, 30, 90 o 365 días. Se incorporó un período técnico mínimo de 40 (cuarenta) días para las mediciones brutas (historial de latencia y de ruta), necesario para la elaboración del informe mensual de SLA del mes calendario cerrado inmediatamente anterior. La tabla de la Sección 7 pasó a distinguir mediciones brutas de datos agregados (consolidaciones horarias, hasta 2 veces la ventana del plan), a declarar 60 (sesenta) días para la telemetría de cuentas sin plan activo, contados desde la recolección de cada dato, y a aclarar que la depuración se ejecuta mediante una rutina automática periódica — el plazo declarado es el criterio de eliminación, no un corte instantáneo. La fila de datos de cuenta y contenido del cliente después de la terminación, antes expresada como un rango de "30 a 60 días", quedó fijada en 60 (sesenta) días y pasó a abarcar también la cuenta sin plan activo, inclusive la que nunca llegó a contratar un plan.
- Eliminación del subencargado Laravel Nightwatch. El servicio de telemetría y monitoreo de aplicaciones dejó de utilizarse y fue eliminado de la lista de subencargados de la Sección 5.2 y de la Lista Pública de Subencargados.
- Historial de versiones. Esta sección fue creada, de modo que el registro de modificaciones pasa a constar dentro del propio documento, y no solo en el hub legal.
Versión 2.0 — 22 de julio de 2026
- Texto original de este documento, publicado en la consolidación del corpus legal de EvoCODE IA® (Términos de Uso, Política de Uso Aceptable, Política de Privacidad, Política de Cookies, Acuerdo de Tratamiento de Datos, Lista Pública de Subencargados y Aviso Legal).
Identificación de la empresa
EvoCODE IA® Ltda CNPJ: 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Sitio web: https://evocode.ia.br Correo electrónico general/legal: contato@evocode.ia.br Soporte/Atención: sac@evocode.ia.br · WhatsApp oficial: +55 51 2191-0021 (https://wa.me/555121910021) Encargado de Datos (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br
Política de Privacidad — Versión 2.1 — Última actualización: 1 de septiembre de 2026.