Seguridad y protección de datos en asistencia.ai
En Pariver diseñamos asistencia.ai para que cada organización mantenga el control sobre sus datos y sobre las acciones que puede realizar su asistente. Esta página explica, en términos técnicos y organizativos, cómo tratamos la información. No sustituye a la política de privacidad ni al contrato de encargo de tratamiento que se firma con cada cliente.
1. Nuestro papel
Cuando una organización usa asistencia.ai para atender llamadas de sus propios clientes, esa organización decide qué datos se tratan y con qué finalidad, y Pariver actúa por su cuenta conforme al contrato de encargo de tratamiento. Cuando tratamos datos por iniciativa propia (por ejemplo, los formularios de contacto de esta web), Pariver actúa como responsable. El papel concreto en cada escenario se detalla en la documentación contractual de cada implantación.
2. Qué información se procesa
Según la implantación, el asistente puede tratar:
- Número de teléfono y datos de contacto del llamante.
- Audio de la conversación en tiempo real y su transcripción.
- La solicitud realizada (una reserva, una incidencia, una consulta).
- Datos de identificación necesarios para validar al interlocutor (por ejemplo nombre, teléfono o referencia de reserva), solo cuando el caso lo requiere.
- Información recuperada de los sistemas del cliente para responder (una reserva, un pedido, una cita).
- El resultado de las acciones ejecutadas y registros técnicos de la operación.
3. Minimización
Cada implantación se configura para acceder únicamente a los datos necesarios para su función. El asistente no explora los sistemas del cliente: usa herramientas cerradas que devuelven campos concretos, definidos durante el análisis del proceso.
4. Control de acciones
- Herramientas específicas: el asistente solo dispone de las acciones definidas para su caso de uso, no de acceso general.
- Validación de parámetros: cada llamada a una herramienta se valida antes de ejecutarse.
- Permisos mínimos: las credenciales de cada integración se limitan a lo imprescindible.
- Confirmación: las acciones sensibles pueden configurarse para requerir confirmación del interlocutor.
- Auditoría: las acciones ejecutadas quedan registradas con organización, herramienta, resultado y momento.
- Derivación: cuando el asistente no debe actuar, transfiere la conversación a una persona.
5. Proveedores y subencargados
Para prestar el servicio usamos proveedores de telefonía, voz conversacional, infraestructura y mensajería. La lista de subencargados y su estado de verificación está en la página de subencargados. En el anexo del contrato de encargo de cada cliente se refleja únicamente la configuración que aplica a ese cliente: no todos los proveedores intervienen en todos los proyectos.
6. Ubicación y transferencias
La ubicación depende de la capa. La plataforma (aplicación, base de datos y orquestación) se aloja en Francia, dentro de la Unión Europea.
En cambio, tres proveedores son entidades estadounidenses y sus tratamientos implican transferencia internacional: la plataforma de voz que atiende la llamada, el operador de telefonía que la cursa y el sistema anti-abuso del formulario de demostración. Es decir, el audio y los metadatos de las llamadas salen del Espacio Económico Europeo. Estas transferencias se amparan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando resulta aplicable, en el marco EU-US Data Privacy Framework.
El detalle por proveedor, con su entidad contratante y el mecanismo concreto, está publicado en subencargados. Puedes solicitar copia de las garantías en asistencia@pariver.com.
7. Conservación
Aplicamos plazos distintos por tipo de dato, y distinguimos siempre entre la retención de nuestros proveedores y la propia de la plataforma. Los plazos vigentes son:
- Audio y transcripción de las llamadas: 30 días en la plataforma de voz, tras los cuales se eliminan automáticamente tanto el audio como la transcripción.
- Demostración pública: no se graba. La sesión caduca a las 72 horas y se borra físicamente como máximo 24 horas después.
- Mensajería SMS, cuando la implantación la usa: el proveedor conserva el histórico 12 meses accesible y 4 años adicionales en copias de seguridad.
Los plazos concretos de cada implantación se documentan en su contrato de encargo.
8. Entrenamiento de modelos
Ningún proveedor de IA entrena sus modelos con los datos tratados a través de asistencia.ai. Esto está verificado, no supuesto:
- El proveedor de modelos de lenguaje lo prohíbe expresamente en sus condiciones comerciales.
- En la plataforma de voz, el uso de los datos del espacio de trabajo para entrenar sus modelos está desactivado en nuestra cuenta desde el 14 de septiembre de 2026. Con anterioridad a esa fecha esa opción estaba activa por defecto para nuestro tipo de plan.
Seguimos el criterio de no afirmar políticas de entrenamiento que no podamos evidenciar con el contrato o con la configuración real de la cuenta.
9. Transparencia: se habla con una IA
El asistente que atiende la llamada es un sistema de inteligencia artificial, no una persona, y así se le indica al interlocutor. El artículo 50 del Reglamento (UE) 2024/1689 de Inteligencia Artificial, aplicable desde el 2 de agosto de 2026, exige informar de ello a quien interactúa con el sistema.
Cada implantación se configura para que el asistente lo declare al inicio de la conversación, y la demostración pública de esta web lo advierte antes de llamar. Cuando el asistente no debe resolver un caso, transfiere la conversación a una persona.
10. Medidas de seguridad
- Cifrado en tránsito (HTTPS/TLS) en todas las comunicaciones.
- Secretos y credenciales de integraciones cifrados en reposo (AES-256-GCM) y fuera del código.
- Control de accesos por organización: cada cliente solo ve sus propios datos.
- Validación de entrada en todos los puntos públicos y autenticación de los webhooks de proveedores.
- Registro de acciones y trazabilidad de las operaciones del asistente.
- Conectores locales que se comunican de forma saliente, evitando exponer bases de datos del cliente o abrir puertos entrantes.
- Procedimiento de gestión de incidencias y copias de seguridad según la implantación.
11. Documentación disponible
Bajo solicitud, los clientes pueden obtener:
- Contrato de encargo de tratamiento.
- Lista de subencargados aplicable a su configuración.
- Descripción del flujo de datos de su implantación.
- Plazos de conservación aplicables.
- Resumen de medidas técnicas y organizativas.
- Procedimiento de notificación de incidentes.
12. Contacto
Para cualquier consulta sobre privacidad o seguridad: asistencia@pariver.com.