Ir al contenido
Daber AI

Seguridad y datos

Dónde residen los datos de quienes le llaman y quién puede acceder a ellos

Una llamada telefónica está entre los datos más sensibles que maneja una organización: un nombre, un número de identidad, una situación médica, un litigio — dichos en voz alta y almacenados. Esta página expone qué hace realmente el sistema con ellos, incluido lo que no tenemos.

La respuesta corta

¿Qué ocurre con los datos personales dichos durante una llamada con un agente de IA?

Cada transcripción pasa por una capa que detecta y enmascara los datos identificativos y que está preparada para el hebreo, y cada departamento decide por sí mismo qué tipos de entidad se enmascaran en su caso. El acceso a las grabaciones y a las transcripciones está limitado por rol, y las acciones sensibles quedan registradas en un registro de auditoría. La solicitud de supresión de un ciudadano tiene un flujo específico que anula los identificadores de quien llamó, borra los fragmentos de datos personales de la transcripción, desvincula la grabación y estampa un número de referencia que usted puede facilitarle. Los organismos regulados pueden ejecutar todo el sistema dentro de su propio perímetro, incluidos los pesos de los modelos, de modo que ningún dato de la llamada sale de la red. No disponemos de ninguna certificación de auditoría conforme a un estándar de seguridad, y no afirmamos lo contrario.

Lo que no tenemos, antes de lo que sí

No tenemos SOC 2, no tenemos ISO 27001 y no estamos certificados en HIPAA ni en el RGPD. De entrada, no existe tal cosa como un «certificado de RGPD», y HIPAA es una normativa estadounidense que no se aplica a la mayoría de quienes leen esto; pero aparecen en tantas páginas de seguridad que conviene decir con claridad que en la nuestra no aparecen. En lugar de dar a entender una acreditación que no poseemos, todo lo que sigue describe controles que existen en el producto, y estaremos encantados de demostrarle cada uno de ellos en vivo sobre un sistema en funcionamiento. Si el estándar que usted debe cumplir exige un proveedor certificado, se lo diremos en la primera conversación y no en la fase de compra.

Detección y enmascaramiento de datos personales

La transcripción de una llamada en hebreo está llena precisamente de lo que no se puede dejar en claro: un nombre completo, un número de identidad dictado dígito a dígito, una dirección, un número de teléfono, el nombre de un médico o de una institución. El sistema aplica a cada turno de la conversación una capa de detección de entidades entrenada en hebreo, no un motor de propósito general que trata el hebreo como algo secundario. Lo detectado se guarda como posiciones dentro del texto, de modo que la transcripción puede mostrarse enmascarada a quien no deba ver el original, sin perder la capacidad de analizar la llamada.

  • Cada departamento define qué tipos de entidad se enmascaran en su caso: nombre, número de identidad, teléfono, dirección y más
  • Un tipo de entidad que el sistema no reconoce se enmascara por defecto, en lugar de quedar expuesto por accidente
  • La detección puede volver a ejecutarse sobre conversaciones antiguas tras un cambio de configuración, para que el pasado coincida con el presente
  • El enmascaramiento se aplica igual a transcripciones y a exportaciones: un CSV que sale de la organización puede salir enmascarado

Solicitudes de supresión: el flujo completo

Un ciudadano que pide que se borren sus datos no debería conformarse con una promesa verbal. Una solicitud de supresión en el sistema es una operación registrada que puede ejecutarse sobre una única conversación, sobre todas las conversaciones de un número de teléfono determinado o sobre un intervalo de fechas y un identificador de expediente, y esto es lo que hace en realidad:

  • Los identificadores de quien llamó — número de teléfono, identificador de expediente, nombre — se anulan en el registro de la conversación
  • Cada fragmento identificado como dato personal en la transcripción se sustituye por un bloque y no permanece en el texto
  • Las propias posiciones de detección se borran, de modo que lo ocultado no puede reconstruirse a partir de ellas
  • La referencia a la grabación se vacía, por lo que la reproducción falla de forma segura y no suena nada
  • La conversación queda marcada como procesada, con el sello de quién la ejecutó, cuándo y el número de referencia

Al final del proceso se estampa en el registro un número de referencia con un formato fijo. Ese es el número que se entrega al ciudadano y también lo que le permite demostrar después que la solicitud se atendió, cuándo y por quién. En paralelo se escribe una línea del registro de auditoría por cada conversación afectada: no una línea por solicitud, sino una línea por cada registro tocado.

Quién ve qué

Los permisos se otorgan por rol, no por confianza. Las grabaciones son el caso más claro: en el audio no hay enmascaramiento — una voz es una voz —, por lo que el acceso queda restringido a los roles que lo necesitan, y un departamento que quiera abrir la escucha a los usuarios de solo lectura tiene que activarlo deliberadamente. Las acciones sensibles se escriben en un registro de auditoría revisable.

  • Roles separados para un administrador, un revisor de calidad y un observador, y no todos ven lo mismo
  • La escucha de grabaciones está abierta a administradores y revisores; abrirla a los observadores es un ajuste aparte y deliberado por departamento
  • Las acciones sensibles — supresión, exportación, cambios de configuración — se registran con el autor y una marca de tiempo
  • Las exportaciones pasan por los mismos controles de permisos y el mismo registro que la consulta dentro del sistema

Tres modalidades de despliegue

El mismo sistema y tres respuestas distintas a la pregunta «cuánto toca el mundo exterior estos datos». La elección es suya, no nuestra.

Nube multiinquilino

La vía rápida. Nosotros operamos el sistema y los datos de cada organización están aislados de los de las demás. Adecuada para empresas no sujetas a una normativa que imponga el control de la infraestructura. Algunos servicios de modelos en esta modalidad son servicios externos, y lo decimos con claridad porque es precisamente lo que un organismo regulado no puede aceptar.

Despliegue híbrido

El plano de datos — la base de datos, las grabaciones, la capa de enmascaramiento y las barreras de seguridad — reside en una infraestructura que usted controla, mientras que los modelos se ejecutan en hardware dedicado independiente acordado con usted. Es un compromiso deliberado: más barato que un despliegue local completo, pero no adecuado para cualquier clasificación de datos, y le diremos cuándo no lo es.

Despliegue local completo en sus instalaciones

Todo el sistema se ejecuta dentro de su perímetro, incluidos los pesos de los modelos: el reconocimiento de voz, el modelo de lenguaje y la síntesis de voz. En la práctica: ningún fragmento de audio ni ninguna transcripción sale de su red hacia ningún proveedor externo, tampoco hacia nosotros. Es la modalidad creada para organismos públicos y organizaciones reguladas, y también se admite en un entorno aislado de la red externa.

Trabajo de alineación con הנחיה 5.43 (la directiva israelí de seguridad de la información)

Para los organismos públicos israelíes, la directiva de seguridad de la información הנחיה 5.43 es el marco de referencia que de verdad cuenta, no SOC 2. Llevamos a cabo un trabajo de alineación con sus requisitos: control de acceso basado en roles, registro de acciones en una pista de auditoría, minimización de los datos personales mediante la capa de enmascaramiento y la posibilidad de ejecutar todos los componentes dentro de la propia red de la organización. Y seamos precisos: un trabajo de alineación no es una aprobación ni una acreditación, y no presentamos ninguna aprobación de ninguna autoridad. Con mucho gusto recorreremos la distancia entre ambas cosas, cláusula por cláusula, junto a su responsable de seguridad de la información.

Lo que debería preguntarnos

Si está evaluando proveedores en este ámbito, estas son las preguntas que separan una página de seguridad de un producto. Háganoslas también a nosotros.

  • ¿El enmascaramiento de datos personales funciona de verdad en hebreo, o es un motor inglés apuntado a un texto en hebreo?
  • ¿Qué ocurre exactamente con un registro tras una solicitud de supresión, y qué queda para probar que la supresión se produjo?
  • ¿La grabación es accesible para las mismas personas que la transcripción, o están separadas?
  • Si exigimos que los datos nunca salgan de nuestra red, ¿se ejecutan los modelos en nuestro lado o solo la base de datos?
  • ¿Qué certificaciones formales tienen realmente y cuál de ellas es relevante para el estándar al que yo respondo?
Cualquier afirmación de esta página puede demostrarse sobre un sistema en funcionamiento. Si algo aquí no se sostiene, díganoslo y corregiremos la página.
Resumen de la política de privacidad en lenguaje claro

Llame ahora al agente de IA

Una llamada real, en hebreo. Exactamente lo que oirían quienes le llaman.

Que le llame el agente de IA

Deje su número: el agente le llama en menos de un minuto.

Al enviar el formulario acepta que le contactemos sobre esta consulta. La llamada se graba y se transcribe.

Actualizado: