versión preliminar — en revisión jurídica antes de la publicación comercial
Privacidad

Qué recogemos — y qué nos negamos a recoger.

La parte difícil de la privacidad no es la política: es el diseño. Buena parte de lo que sigue no es una promesa, es la ausencia de un camino en el código. El documento técnico correspondiente es SEGURANCA.md, entregado al área de TI del cliente en la evaluación.

Qué almacena la herramienta

  • Identificación del usuario: nombre, correo corporativo y perfil de acceso
  • Verificador de contraseña (scrypt con sal por usuario) — nunca la contraseña
  • Sesiones de diagnóstico: el texto escrito por el responsable, las respuestas y los resultados
  • Etiqueta de la situación (nombre de equipo, proyecto o proceso)
  • Registro de auditoría de acceso: entrada, fallo, bloqueo y salida

Qué no almacena

  • Nombre de persona como etiqueta de situación — se rechaza en la entrada, por el motor
  • Perfil, nota, puntuación o clasificación de un individuo — no existe en ningún lugar
  • Actividad, mensajes, correos ni métricas de productividad de nadie
  • Ninguna conexión con bases internas del cliente — la herramienta no se integra con ellas
  • Datos sensibles en el sitio: no usa cookies de analítica ni rastreadores de terceros

Agregación mínima n ≥ 5

El panel de la organización suprime cualquier corte con menos de cinco sesiones. La supresión ocurre en el almacenamiento, no en la pantalla — cortar filtros sucesivamente no lo esquiva.

La sesión es del responsable

Ningún otro usuario lee la sesión de un responsable, ni por enlace directo. La respuesta para la sesión de otro autor es idéntica a la de una sesión inexistente.

El soporte deja rastro

El acceso de soporte solo existe con un registro visible para el dueño de la sesión. El registro es append-only: no hay operación de borrado.

Sin camino de vuelta

El agregado no tiene drill-down hasta la sesión individual. Es ausencia de ruta, no un permiso sin marcar — no hay clave con la que unir.

LGPD

Papeles, base legal y derechos del titular

Quién es el controlador

La organización contratante es la controladora de los datos de sus responsables y de las sesiones que crean. The Biased Brain Co. actúa como operadora, tratando los datos conforme al contrato y solo para prestar el servicio.

Base legal

Ejecución del contrato entre controladora y operadora, e interés legítimo de la controladora en la gestión de su propia operación. La definición final de la base aplicable en cada cláusula corresponde a la controladora, con su encargado de protección de datos.

Derechos del titular

Confirmación, acceso, corrección, portabilidad, eliminación e información sobre compartición. Las solicitudes llegan por la controladora; la operadora responde en los plazos del contrato y ejecuta la eliminación en la base.

Sobre el uso de IA

Los modelos de lenguaje se usan como sensor y redactor: leen la descripción, conducen las preguntas dentro del método y escriben el informe. El diagnóstico es determinista y auditable. Toda salida de modelo que contenga un porcentaje, un diagnóstico sobre una persona o un marcador de inyección se descarta, nunca se corrige. Las condiciones de retención y de no entrenamiento con el proveedor del modelo constan en el contrato y en SEGURANCA.md.

Estado de este documento: redacción preliminar, escrita a partir del diseño técnico ya implementado y traducida del original en portugués. Necesita revisión jurídica — incluida la de qué régimen aplica fuera de Brasil, ya que la LGPD es ley brasileña — y la confirmación de los plazos de retención contractuales antes de valer como política publicada. Dudas hasta entonces: contato@biasedbrain.com.br.