1. Objeto de la presente informativa
La presente informativa sobre la protección de datos tiene por objeto describir, de forma clara y precisa, cómo se recogen, utilizan, comunican, conservan y protegen los datos personales tratados en el marco de la relación con Loxia AI, en su condición de responsable del tratamiento o, cuando corresponda, de encargado del tratamiento. Esta información se facilita en cumplimiento del Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), así como de la normativa aplicable en materia de privacidad y protección de datos personales.
A efectos de esta informativa, se entenderán por datos personales cualesquiera informaciones sobre una persona física identificada o identificable. Ello incluye, entre otros, nombre y apellidos, correo electrónico corporativo, número de teléfono, cargo profesional, credenciales de acceso, datos de uso de plataformas, identificadores técnicos, grabaciones de comunicaciones cuando proceda, y cualquier otra información que permita vincular una interacción a una persona concreta. El tratamiento de datos se limita a las finalidades legítimas, determinadas y explícitas que resulten necesarias para la prestación de los servicios, la gestión de consultas, la administración técnica, la seguridad de la información y el cumplimiento de obligaciones legales.
Esta informativa debe interpretarse conjuntamente con las políticas de privacidad, condiciones contractuales, avisos informativos o cláusulas específicas que puedan aplicarse a determinados servicios, integraciones, formularios o canales de contacto. En caso de discrepancia entre documentos, prevalecerá la cláusula específica que resulte más adecuada para la finalidad concreta del tratamiento.
2. Responsable del tratamiento y canales de contacto
El responsable del tratamiento es la entidad que determina los fines y medios del tratamiento de datos personales. En el contexto de los servicios prestados por Loxia AI, dicha condición corresponderá a la entidad contractual que gestione la relación con el interesado o, en su caso, a la entidad que determine la finalidad concreta de la recogida de datos. Cuando Loxia AI actúe como encargado del tratamiento para clientes empresariales, tratará los datos exclusivamente siguiendo instrucciones documentadas de dichos clientes y conforme al contrato de encargo que resulte aplicable.
Para el ejercicio de derechos del interesado, la gestión de consultas de privacidad o la remisión de solicitudes relativas a la protección de datos, deberán utilizarse los canales de contacto habilitados por la entidad responsable. La identificación correcta del solicitante podrá ser requerida cuando existan dudas razonables sobre su identidad, con el fin de evitar accesos no autorizados o cesión de datos indebida a terceros.
La comunicación relacionada con privacidad debe realizarse por medios que permitan acreditar su recepción y contenido. En entornos corporativos, esto es especialmente relevante cuando las interacciones incluyan equipos distribuidos entre España, México, Colombia, Chile o Argentina, o cuando existan múltiples interlocutores dentro de un mismo cliente. La trazabilidad de las solicitudes contribuye a garantizar la debida diligencia en materia de protección de datos.
3. Finalidades del tratamiento y base jurídica
Los datos personales podrán tratarse para diversas finalidades relacionadas con la gestión de la relación contractual, la prestación técnica de servicios, la atención de solicitudes, la administración de cuentas, la autenticación de usuarios, el soporte operativo, la mejora funcional de plataformas, la prevención del fraude y el cumplimiento de obligaciones legales. Cuando exista interacción por correo electrónico, formularios, mensajería o sistemas de soporte, los datos se utilizarán para responder a la solicitud concreta y mantener el registro de la actuación realizada.
La base jurídica del tratamiento variará según la finalidad. Cuando el tratamiento sea necesario para la ejecución de un contrato o para la aplicación de medidas precontractuales, la base jurídica será dicha necesidad contractual. Cuando el tratamiento responda al cumplimiento de obligaciones legales, la base jurídica será el cumplimiento normativo. En determinados casos, el tratamiento podrá apoyarse en el consentimiento del interesado, por ejemplo, para finalidades no estrictamente necesarias o para el uso de ciertos datos en comunicaciones opcionales, cuando así lo exija la normativa aplicable. También podrá apoyarse en el interés legítimo, siempre que este no prevalezca sobre los derechos y libertades del interesado y exista una ponderación adecuada.
En entornos B2B, es habitual tratar datos de contacto profesional, registros de actividad y metadatos técnicos vinculados al uso de servicios digitales. Por ejemplo, una empresa hotelera en Ibiza puede remitir datos de sus gestores de reservas para administrar accesos, o un comercio electrónico con operaciones en Madrid y Ciudad de México puede solicitar soporte técnico sobre integraciones. En todos los supuestos, el tratamiento debe limitarse a lo estrictamente necesario y mantenerse alineado con los principios de minimización, finalidad y exactitud.
4. Categorías de datos, origen de los datos y posibles cesiones
Las categorías de datos tratados pueden incluir datos identificativos, datos de contacto profesional, datos de cuenta, registros de uso, información técnica del dispositivo o navegador, direcciones IP, identificadores de sesión, logs de seguridad y, en su caso, contenidos de comunicaciones mantenidas con fines de soporte o gestión operativa. Si el servicio contratado incorpora funcionalidades de atención automatizada, registro de incidencias o análisis de interacción, dichos datos podrán formar parte del tratamiento en la medida imprescindible para su funcionamiento.
Los datos pueden ser facilitados directamente por el interesado, por la organización a la que representa, o generarse durante el uso de plataformas, API, paneles de administración u otros entornos tecnológicos. Asimismo, ciertos datos técnicos pueden recopilarse automáticamente para garantizar la seguridad de la información, prevenir usos no autorizados y mantener la integridad de los sistemas. Esta recopilación no autoriza un uso indiscriminado ni una cesión de datos ajena a las finalidades declaradas.
Los datos personales podrán comunicarse a terceros cuando exista una base jurídica adecuada, una obligación legal o una necesidad contractual. En particular, podrán intervenir proveedores tecnológicos, servicios de alojamiento, herramientas de monitorización, pasarelas de comunicación y otras entidades que actúen como encargados del tratamiento. En todo caso, dichos terceros quedarán sujetos a obligaciones contractuales de confidencialidad, seguridad y limitación de uso. No se realizará cesión de datos a terceros para fines propios de estos sin la base jurídica correspondiente.
5. Conservación de datos y plazos de supresión
La conservación de datos se realizará durante el tiempo necesario para cumplir la finalidad para la que fueron recabados y, posteriormente, durante los plazos exigidos por la legislación aplicable o mientras puedan derivarse responsabilidades legales, contractuales o administrativas. La determinación del plazo no responde a criterios arbitrarios, sino a la necesidad de garantizar la trazabilidad, la defensa frente a reclamaciones y el cumplimiento de obligaciones fiscales, mercantiles, regulatorias o de seguridad.
Cuando un dato deje de ser necesario para la finalidad inicial, podrá mantenerse bloqueado durante el período legalmente exigible y posteriormente ser suprimido o anonimizado de forma segura. En sistemas con alta frecuencia de intercambio de mensajes, trazabilidad de eventos o registros de soporte, puede resultar necesario conservar logs y evidencias técnicas durante periodos limitados para auditoría, investigación de incidencias o prevención de accesos no autorizados. Esta práctica debe ajustarse al principio de minimización y a políticas internas de retención definidas.
En caso de que el tratamiento se base en el consentimiento, la retirada del mismo no afectará a la licitud del tratamiento realizado con anterioridad. Sin perjuicio de ello, los datos se suprimirán cuando deje de existir base jurídica para su conservación. La eliminación se efectuará con medidas técnicas razonables que eviten la recuperación no autorizada de la información.
6. Derechos del interesado y ejercicio de derechos
El interesado podrá ejercer los derechos reconocidos por la normativa de protección de datos, incluyendo, en su caso, los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones automatizadas cuando resulte aplicable. Estos derechos permiten controlar el uso de los datos personales y solicitar correcciones, restricciones o el cese del tratamiento en determinados supuestos.
El ejercicio de derechos deberá efectuarse mediante solicitud dirigida al canal habilitado por el responsable del tratamiento. Para su tramitación, podrá exigirse información suficiente que permita verificar la identidad del solicitante y concretar el derecho que desea ejercer. Si la solicitud la presenta un representante, deberá acreditarse la representación de forma adecuada. El responsable responderá dentro de los plazos legalmente previstos y podrá denegar total o parcialmente la solicitud cuando concurra alguna causa legítima debidamente motivada.
Asimismo, el interesado podrá oponerse al tratamiento basado en interés legítimo cuando existan motivos relacionados con su situación particular. También podrá retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud de los tratamientos previos. Si considera que no se ha atendido adecuadamente su solicitud, podrá presentar una reclamación ante la autoridad de control competente, como la Agencia Española de Protección de Datos u otra autoridad equivalente según el caso.
7. Seguridad de la información y transferencias internacionales
La seguridad de la información forma parte esencial de la protección de datos. Por ello, se aplican medidas técnicas y organizativas orientadas a preservar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas. Entre estas medidas pueden incluirse controles de acceso, autenticación reforzada, cifrado en tránsito, registro de eventos, segregación de entornos, copias de seguridad, revisión de permisos y procedimientos de gestión de incidentes. La aplicación concreta de estas medidas depende del contexto del tratamiento y del nivel de riesgo asociado.
Cuando intervengan proveedores o infraestructuras situadas fuera del Espacio Económico Europeo, se evaluará la existencia de garantías adecuadas para las transferencias internacionales de datos, tales como decisiones de adecuación, cláusulas contractuales tipo u otros mecanismos reconocidos por la normativa aplicable. En estos casos, el objetivo es mantener un nivel de protección equivalente al exigido por el RGPD, incluso cuando el tratamiento implique recursos ubicados en distintas jurisdicciones.
La seguridad no puede entenderse como una garantía absoluta, pero sí como una obligación de diligencia continua. Por ello, las políticas internas de privacidad, los controles de acceso y las revisiones de riesgo se actualizan conforme evolucionan las amenazas, la arquitectura tecnológica y las exigencias regulatorias. En caso de incidente de seguridad que afecte a datos personales, se adoptarán las medidas de contención, evaluación y notificación que resulten procedentes.
8. Actualizaciones de esta informativa
La presente informativa sobre la protección de datos podrá actualizarse cuando sea necesario para reflejar cambios normativos, modificaciones en los servicios, incorporación de nuevos tratamientos, ajustes en la base jurídica o variaciones en las medidas de seguridad de la información. Cualquier actualización relevante deberá publicarse por los canales habituales y, cuando proceda, notificarse de manera específica a los interesados o clientes afectados.
Se recomienda revisar periódicamente esta informativa para verificar su contenido vigente. La fecha de la última actualización, cuando se indique en la versión publicada, permitirá identificar la redacción aplicable en cada momento. En todo caso, el tratamiento de datos personales se regirá por la versión en vigor en la fecha de recogida o, si resulta aplicable, por la versión aceptada contractualmente para un servicio concreto.
Detalles de la Página
Tipo de Documento
Documentación Oficial
Última actualización
3 de septiembre de 2026
Soporte
Contactar SoporteProducto
Reservar Demo