Privacidad y protección de datos

Sus datos. Sus reglas. Su control.

OMNIX incorpora privacidad, seguridad y gobierno de datos en el diseño de modelos, integraciones y automatizaciones para que cada organización mantenga control sobre su información y su inteligencia operacional.

Los controles, jurisdicciones y obligaciones se validan según el alcance de cada proyecto
Naturaleza de esta página
Este documento describe el enfoque de OMNIX sobre privacidad y protección de datos con lenguaje simplificado. No sustituye el Aviso de Privacidad legal, la Política de Cookies, el Data Processing Agreement (DPA) ni la evaluación jurídica que cada organización debe realizar por jurisdicción.
Respuesta directa
tl;dr · privacidad

OMNIX protege la privacidad mediante una arquitectura diseñada para limitar accesos, minimizar datos, mantener trazabilidad y permitir despliegues privados según las necesidades del cliente. Los controles se configuran de acuerdo con el tipo de información, la jurisdicción, el sector y el rol contractual de cada organización.

01Principios de privacidad

Seis principios · seis controles verificables.

La privacidad no es una pantalla de consentimiento ni un documento legal separado del producto. Forma parte de la arquitectura, los permisos, las fuentes, los modelos, los workflows, los logs, la retención y la eliminación.

PRINCIPIO · 01
PRIVACIDAD POR DISEÑO
La privacidad se evalúa desde el diseño del caso, las fuentes, las integraciones y los workflows.
Aplicación práctica
Cada proyecto incluye una revisión temprana de datos, propósitos, permisos y controles antes de conectar sistemas productivos.
Riesgo reducido
Datos innecesarios · accesos amplios · usos no documentados.
● DISEÑADO
PRINCIPIO · 02
MINIMIZACIÓN
Utilizar únicamente los datos necesarios para el propósito autorizado.
Aplicación práctica
Se identifica el conjunto mínimo de campos, se aplican filtros y se documentan las exclusiones. Los datos sensibles se protegen adicionalmente.
Riesgo reducido
Recolección excesiva · superficie de exposición ampliada.
● CONFIGURABLE
PRINCIPIO · 03
CONTROL DE ACCESO
Limitar el acceso según roles, responsabilidades, propósitos y permisos aprobados.
Aplicación práctica
Modelo RBAC/ABAC · segregación de funciones · mínimo privilegio · revisión periódica de accesos.
Riesgo reducido
Accesos amplios sin justificación · uso fuera de propósito.
● CONFIGURABLE
PRINCIPIO · 04
TRAZABILIDAD
Registrar fuentes, accesos, versiones, decisiones, aprobaciones y acciones cuando corresponda.
Aplicación práctica
Logs firmados WORM · versionado de modelos · registro de aprobaciones · retención según política.
Riesgo reducido
Decisiones no auditables · falta de evidencia en revisiones.
● DISEÑADO
PRINCIPIO · 05
CONTROL DEL CLIENTE
El cliente mantiene gobierno sobre sus datos, reglas, modelos y políticas dentro del alcance contratado.
Aplicación práctica
Datos, corpus, modelos y logs permanecen bajo control del cliente en el despliegue autorizado.
Riesgo reducido
Dependencia del proveedor · pérdida de propiedad de activos institucionales.
● CONTRACTUAL
PRINCIPIO · 06
MEJORA CONTINUA
Revisar riesgos, controles, cambios tecnológicos, incidentes y obligaciones aplicables.
Aplicación práctica
Revisión periódica del programa · actualización según jurisdicción · gestión de vulnerabilidades · lecciones aprendidas.
Riesgo reducido
Programa estático frente a un entorno regulatorio y tecnológico en cambio.
● PROGRAMA VIGENTE
02Ciclo de vida del dato

¿Cómo protege OMNIX los datos durante todo su ciclo de vida?

Nueve etapas · con propósito documentado, controles técnicos, controles organizacionales y evidencia disponible. Los periodos de retención se establecen según contrato, instrucciones del cliente, obligaciones legales, necesidades operacionales y política documentada.

ETAPA
PROPÓSITO
CONTROL TÉCNICO
CONTROL ORGANIZACIONAL
EVIDENCIA
01
RECOPILACIÓN
Ingesta desde fuentes autorizadas del cliente
Conectores autenticados · APIs autorizadas · cifrado en tránsito
Autorización de fuente · documentación de propósito
Registro de conexiones · consentimientos documentados
02
CLASIFICACIÓN
Identificación del tipo, sensibilidad y régimen aplicable
Taxonomía de datos · etiquetado por sensibilidad · reglas de detección
Política de clasificación · revisión de titular del dato
Inventario de datos · matriz de sensibilidad
03
TRANSFERENCIA
Movimiento controlado entre sistemas y regiones
TLS · cifrado en tránsito · tokenización · brokers autorizados
Evaluación de transferencia · cláusulas contractuales
Registro de transferencias · salvaguardas aplicables
04
ALMACENAMIENTO
Persistencia dentro del perímetro autorizado
Cifrado en reposo · gestión de llaves · segregación por tenant
Residencia por jurisdicción · políticas de backup
Configuración de residencia · certificados [VALIDAR CERTIFICACIÓN]
05
USO
Acceso operacional para propósitos autorizados
RBAC/ABAC · segregación de funciones · propósito registrado
Aprobación por caso · segregación entre equipos
Logs de acceso · registro de propósito
06
INFERENCIA
Ejecución de modelos sobre datos del cliente
Contexto acotado · datos sensibles filtrados · SDM aislado
Governance Board · monitoreo de drift · fairness testing
Logs de decisión · versión de modelo · evaluaciones
07
REGISTRO
Trazabilidad de decisiones y accesos
Logs WORM inmutables · firma criptográfica · versionado
Política de retención de logs · auditoría
Trace por caso · reportes de auditoría reproducibles
08
RETENCIÓN
Conservación según contrato, ley y política
TTL configurable · políticas por tipo · archivado
Contrato · obligaciones legales · matriz de retención
Política de retención · [VALIDAR RETENCIÓN JURISDICCIÓN]
09
ELIMINACIÓN
Borrado seguro al finalizar propósito o contrato
Crypto-shredding · borrado en cascada · verificación
Plan de salida · certificación de borrado
Certificados de eliminación · logs de purga
Nota: OMNIX no decide unilateralmente los periodos de retención. Se establecen según el contrato, las instrucciones del cliente, las obligaciones legales aplicables por jurisdicción, las necesidades operacionales del caso y la política documentada acordada. [VALIDAR RETENCIÓN · JURISDICCIÓN]
03Privacidad en IA y SDMs

¿Cómo se protegen los datos utilizados por los modelos de IA?

Cada SDM (Specialized Domain Model) se documenta y opera bajo controles explícitos. La privacidad de la IA no es un post-procesamiento · es parte del diseño del modelo.

Cada SDM documenta
Propósito
Propietario
Corpus
Fuentes
Categorías de datos
Datos sensibles
Uso autorizado
Uso prohibido
Usuarios
Accesos
Versión
Retención
Evaluaciones
Monitoreo
Reentrenamiento
Retiro
Controles técnicos potenciales · sujetos a alcance
Separación por cliente
Sin cruce entre tenants · datos, corpus y modelos aislados
Entornos privados
VPC · on-premise · air-gapped [VALIDAR ARQUITECTURA]
Minimización
Sólo campos autorizados · filtros por propósito
Seudonimización
Identificadores reemplazados por tokens reversibles bajo control
Anonimización cuando viable
Sin garantía absoluta · sujeto a evaluación de re-identificación
Filtrado de datos sensibles
PII · datos de salud · datos financieros según jurisdicción
Control de corpus
Aprobación de fuentes · versionado · linaje documentado
Restricción de prompts
Contexto acotado · sin data leakage entre casos
Logs y versionado
Cada inferencia trazable · reproducible bajo el mismo contexto
Evaluación humana
Governance Board · aprobación en decisiones de alto impacto
Prevención de exposición
Filtros anti-fuga · testing de robustez · red teaming
Gestión de excepciones
Casos borde escalados · sin modo permisivo no autorizado
POLÍTICA DE ENTRENAMIENTO · [VALIDAR POLÍTICA]

"Los datos del cliente no se utilizan para entrenar modelos públicos o compartidos sin una autorización contractual explícita."

La política de entrenamiento se define contractualmente por proyecto. OMNIX no afirma que anonimización o seudonimización eliminen todos los riesgos de re-identificación · dependen del contexto, la técnica y la jurisdicción. Toda afirmación específica sobre entrenamiento requiere validación en el DPA correspondiente.
04Control del cliente

¿Quién controla los datos y modelos?

OMNIX diseña sus proyectos para que las responsabilidades, permisos y límites estén definidos desde el inicio.

El rol específico de cada parte depende del proyecto y debe quedar definido en el contrato, el DPA, la matriz de responsabilidades, la arquitectura, las instrucciones documentadas, la política de retención y el plan de salida.

Responsable / Controlador
CLIENTE · TÍPICO
Determina los propósitos y medios del tratamiento. Típicamente el cliente · sujeto a evaluación jurídica por proyecto.
Encargado / Procesador
OMNIX · SEGÚN DPA
Trata datos por instrucciones del responsable. OMNIX cuando corresponda al alcance contractual definido.
Subprocesador
SEGÚN CONTRATO
Tercero al que el encargado subcontrata parte del tratamiento · con obligaciones equivalentes y autorización contractual.
Usuario autorizado
RBAC / ABAC
Persona con permiso definido para acceder a datos, corpus o modelos con propósito documentado.
Propietario del modelo (SDM)
CLIENTE · SEGÚN CONTRATO
Institución sobre cuya operación se entrena el SDM. Habitualmente el cliente · sujeto a [VALIDAR PROPIEDAD DE MODELOS].
Propietario del corpus
CLIENTE · SEGÚN CONTRATO
Institución titular de los datos utilizados en el corpus de entrenamiento del SDM.
Responsable de seguridad
MIXTO · SEGÚN MATRIZ
Rol técnico y operacional definido en la matriz de responsabilidades · aplicación de controles y monitoreo.
Responsable de privacidad · DPO
CLIENTE · TÍPICO
Rol jurídico y organizacional · atención de derechos, gobernanza, evaluaciones de impacto.
Nota: OMNIX no promete propiedad contractual sin revisar cada acuerdo. La asignación de roles, la propiedad de datos y modelos, y el alcance de responsabilidades se definen en el contrato específico de cada proyecto. [VALIDAR PROPIEDAD DE DATOS · VALIDAR PROPIEDAD DE MODELOS · VALIDAR ALCANCE CONTRACTUAL]
05Marcos internacionales de referencia

Marcos que tomamos como referencia · sujeto a aplicación por jurisdicción.

OMNIX diseña sus controles tomando como referencia estándares internacionales. Esta referencia no implica certificación, acreditación ni conformidad oficial. El cumplimiento regulatorio depende del caso de uso, la jurisdicción, el tipo de datos, el sector, la arquitectura y el rol contractual de cada parte.

SEGURIDAD DE LA INFORMACIÓN

ISO/IEC 27001:2022

Referencia de diseño · sin certificación afirmada

Utilizada como referencia para: gestión de riesgos, políticas, roles, control de accesos, gestión de activos, gestión de incidentes, continuidad operacional y mejora continua.

[VALIDAR CERTIFICACIÓN] · OMNIX publica únicamente certificaciones verificadas y aprobadas · vigentes · aplicables al alcance publicado.
PRIVACIDAD DE LA INFORMACIÓN

ISO/IEC 27701:2025

Referencia de diseño · sin certificación afirmada

Utilizada como referencia para: sistema de gestión de privacidad, responsabilidades del controlador y procesador, inventario de tratamientos, gobierno de información personal, derechos de titulares y evaluación continua.

Complementa ISO 27001 con foco específico en gestión de información personal (PIMS). Sujeto a validación por proyecto.
EUROPA · CUANDO APLIQUE

GDPR · Reg. UE 2016/679

Principios considerados cuando el tratamiento cae dentro del alcance territorial y material del GDPR:

  • ·Licitud · equidad · transparencia
  • ·Limitación de finalidad
  • ·Minimización
  • ·Exactitud
  • ·Limitación de conservación
  • ·Integridad · confidencialidad
  • ·Responsabilidad demostrable
  • ·Derechos de titulares
  • ·Privacidad por diseño
  • ·Evaluaciones de impacto (DPIA)
  • ·Transferencias internacionales
OMNIX no afirma cumplimiento automático con GDPR. [VALIDAR JURISDICCIÓN · ROL CONTRACTUAL]
ESTADOS UNIDOS · SISTEMA ESTATAL Y SECTORIAL

Combinación de leyes estatales, sectoriales y contractuales

Estados Unidos no tiene una ley federal única de privacidad. OMNIX considera, cuando aplique:

  • CCPA / CPRALeyes estatales de California
  • Otras leyes estatalesColorado, Virginia, Utah, Connecticut, Texas · según jurisdicción
  • GLBADeterminadas instituciones financieras
  • HIPAADeterminadas entidades de salud
  • COPPADatos de menores dentro de alcance
  • Obligaciones sectorialesRequisitos por industria y contractuales
LATINOAMÉRICA · EVALUACIÓN PAÍS POR PAÍS

Leyes locales de protección de datos

OMNIX no afirma cobertura automática de toda Latinoamérica. La privacidad se evalúa país por país, considerando la ley local, la autoridad nacional, los requisitos de consentimiento, los derechos de titulares, las transferencias internacionales, las notificaciones de incidentes, los requisitos sectoriales y el registro de tratamientos aplicables.

Brasil
LGPD · Ley 13.709/2018
Argentina
Ley 25.326
Chile
Ley 21.719 · vigencia 2026
Colombia
Ley 1581/2012
México
LFPDPPP · INAI
Perú
Ley 29.733
Uruguay
Ley 18.331
Otros
Según país · [VALIDAR]
Declaración de alineación normativa

OMNIX diseña sus controles de seguridad y privacidad tomando como referencia ISO/IEC 27001 e ISO/IEC 27701. Esta referencia no implica certificación, acreditación ni conformidad oficial.

Según el alcance y la jurisdicción de cada proyecto, OMNIX considera principios y obligaciones derivados de marcos como el GDPR europeo, las leyes estatales y sectoriales de Estados Unidos, la LGPD de Brasil y las leyes locales de protección de datos de los países latinoamericanos en los que opera.

El cumplimiento regulatorio depende del caso de uso, la jurisdicción, el tipo de datos, el sector, la arquitectura y el rol contractual de cada parte. OMNIX no sustituye la evaluación legal de la organización.

06Derechos de titulares

Apoyo al cliente en la atención de solicitudes.

Cuando OMNIX actúe como encargado o procesador, apoyará al cliente conforme al contrato para atender las solicitudes aplicables de titulares de datos.

Nota jurisdiccional
Los derechos y plazos dependen de la legislación aplicable. OMNIX define con cada cliente el procedimiento, los responsables y los mecanismos técnicos necesarios para apoyar su atención.
Derechos considerados · según jurisdicción aplicable
Acceso
Consulta de los datos personales tratados
Rectificación
Corrección de datos inexactos o incompletos
Eliminación · derecho al olvido
Borrado en supuestos previstos por la ley aplicable
Restricción
Limitación del tratamiento en supuestos definidos
Oposición
A determinados tratamientos según base legal
Portabilidad
Recepción en formato estructurado cuando aplique
Revocación del consentimiento
Cuando la base sea el consentimiento del titular
Información sobre tratamiento
Finalidad, base legal, destinatarios, retención
Revisión de decisiones automatizadas
En decisiones significativas · cuando corresponda
07Transferencias y subprocesadores

¿Dónde se procesan los datos?

La ubicación de procesamiento depende de la arquitectura elegida, la región de infraestructura, el proveedor autorizado, los requisitos del cliente, la residencia de datos, el contrato, la jurisdicción, los subprocesadores y las necesidades de continuidad operacional.

Modalidades de despliegue potenciales
VPC privada
En cloud del cliente o autorizado
Regional
Infraestructura por región definida
On-premise
En datacenter del cliente
Air-gapped
Entornos aislados [VALIDAR]
Híbrido
Combinación bajo diseño autorizado
Transferencias internacionales

OMNIX no afirma que todos los datos permanezcan siempre en el país de origen. Cuando exista una transferencia internacional, se consideran mecanismos aplicables según el marco legal.

Mecanismos considerados · según jurisdicción
  • Decisiones de adecuación
  • Cláusulas contractuales tipo (SCCs)
  • Evaluaciones de transferencia (TIA)
  • Autorizaciones de la autoridad nacional
  • Salvaguardas contractuales y técnicas
  • Cifrado en tránsito y reposo
[VALIDAR DISPONIBILIDAD POR REGIÓN · VALIDAR RESIDENCIA · VALIDAR TRANSFERENCIA]
Subprocesadores

OMNIX mantiene, cuando corresponda al alcance contractual, información controlada sobre subprocesadores.

Información mantenida
  • Lista actualizada de subprocesadores
  • Función de cada uno
  • Ubicación o región de procesamiento
  • Tipo de datos tratados
  • Salvaguardas contractuales y técnicas
  • Procedimiento de cambios · notificación
  • Evaluación de riesgo · obligaciones equivalentes
No se publican proveedores sensibles ni información de arquitectura que pueda aumentar el riesgo de seguridad.
08Incidentes de privacidad

Proceso general de respuesta.

Los plazos, canales y responsabilidades se definen contractualmente y conforme a la normativa aplicable. Los procedimientos internos sensibles, herramientas, topologías, umbrales y playbooks detallados no se publican.

  1. 01Detectar
  2. 02Contener
  3. 03Evaluar
  4. 04Preservar evidencia
  5. 05Escalar
  6. 06Notificar al cliente
  7. 07Apoyar la evaluación regulatoria
  8. 08Remediar
  9. 09Documentar
  10. 10Mejorar controles
09Documentación disponible

Documentación para procesos de evaluación.

La documentación disponible depende de la etapa comercial, el alcance del proyecto y los acuerdos de confidencialidad. Los documentos marcados como pendientes se activan según proyecto.

Aviso de PrivacidadPENDIENTE
Política de CookiesPENDIENTE
Data Processing Agreement · DPABAJO NDA
Anexo de seguridadBAJO NDA
Lista de subprocesadoresBAJO NDA
Matriz de responsabilidadesBAJO NDA
Descripción de arquitecturaBAJO NDA
Política de retenciónBAJO NDA
Proceso de atención de derechosBAJO NDA
Resumen de respuesta a incidentesBAJO NDA
Evaluación de impacto · DPIAPOR PROYECTO
Cuestionario de seguridad · CAIQBAJO NDA
Evidencia de certificaciones vigentesPENDIENTE
10Preguntas frecuentes · privacidad

Ocho preguntas · respuestas directas · sin afirmaciones no verificadas.

No debe afirmarse una certificación ISO/IEC 27001 mientras no exista un certificado formal, vigente y aplicable al alcance publicado. OMNIX diseña su programa tomando la norma como referencia y publica únicamente certificaciones que hayan sido verificadas y aprobadas por un organismo acreditado. [VALIDAR CERTIFICACIÓN]

ISO/IEC 27001:2022 es el estándar internacional para la gestión de seguridad de la información (ISMS). ISO/IEC 27701:2025 extiende ISO 27001 con requisitos específicos para la gestión de información personal (PIMS · Privacy Information Management System), definiendo responsabilidades para controladores y procesadores. Son complementarios: 27001 protege información en general · 27701 añade la capa de privacidad.

No. Ningún proveedor cumple GDPR automáticamente por sí mismo. OMNIX diseña sus controles tomando principios de GDPR como referencia cuando el tratamiento cae dentro del alcance territorial y material del reglamento. El cumplimiento efectivo depende del caso de uso, la jurisdicción, los datos tratados, el sector y el rol contractual de cada parte. La evaluación jurídica final corresponde a la organización cliente.

Depende de la arquitectura elegida y la región contratada. Modalidades potenciales: VPC privada en cloud del cliente, infraestructura regional, on-premise en datacenter del cliente, entornos aislados o despliegue híbrido. La residencia específica se configura por proyecto según requisitos de jurisdicción, sector y continuidad operacional. [VALIDAR RESIDENCIA · JURISDICCIÓN]

Los datos del cliente no se utilizan para entrenar modelos públicos o compartidos sin una autorización contractual explícita. Los SDMs se entrenan sobre el corpus del cliente, permanecen dentro de su perímetro autorizado, y su propiedad se define en el contrato de cada proyecto. La política específica se documenta en el DPA correspondiente. [VALIDAR POLÍTICA DE ENTRENAMIENTO]

La asignación de roles (controlador, procesador, subprocesador, propietario del modelo, propietario del corpus) se define contractualmente por proyecto. Habitualmente el cliente es controlador y propietario de los datos y modelos entrenados sobre su corpus · OMNIX actúa como procesador según DPA. La estructura exacta se documenta en la matriz de responsabilidades. [VALIDAR ALCANCE CONTRACTUAL]

Cuando OMNIX actúe como encargado o procesador, apoyará al cliente conforme al contrato para atender solicitudes aplicables (acceso, rectificación, eliminación, restricción, oposición, portabilidad, revocación del consentimiento, información sobre tratamiento, revisión de decisiones automatizadas). Los derechos, plazos y procedimientos exactos dependen de la legislación aplicable en cada jurisdicción.

Se activa el plan de salida definido contractualmente. Puede incluir: entrega al cliente de datos, corpus, modelos, documentación, runbooks y capacitación · eliminación segura de datos en sistemas OMNIX según instrucciones del cliente · certificados de borrado · continuidad de servicio durante ventana de transición acordada. La organización debe poder operar sin OMNIX si así lo decide. [VALIDAR ALCANCE CONTRACTUAL]

— Evalúe la privacidad antes de conectar sus datos —

Privacidad diseñada desde el origen.

OMNIX trabaja con los equipos de seguridad, privacidad, legal y arquitectura para definir fuentes, propósitos, permisos, retención, despliegue y responsabilidades antes de llevar un caso a producción.

La documentación disponible depende de la etapa comercial, el alcance y los acuerdos de confidencialidad