Política de Privacidad

1. COMPROMISO DE PRIVACIDAD DESDE EL DISEÑO

SONALYX aplica un modelo de "Privacidad desde el Diseño y por Defecto" conforme al Art. 25 del RGPD, garantizando que el tratamiento de datos personales sea el mínimo necesario para la ejecución del servicio de IA. La plataforma se rige por el principio de Soberanía de Datos, asegurando que la información de cada Cliente permanezca en entornos lógicamente estancos y seguros.

2. IDENTIFICACIÓN DEL RESPONSABLE Y DPD

Responsable del Tratamiento: El titular identificado en el Aviso Legal del portal.

Delegado de Protección de Datos (DPD): SONALYX ha designado un DPD especializado en inteligencia artificial y flujos transfronterizos para supervisar el cumplimiento de la ética algorítmica y la seguridad de los datos.

3. RÉGIMEN DE TRANSFERENCIAS INTERNACIONALES DE DATOS

Dada la infraestructura global necesaria para la provisión de servicios de inteligencia artificial de alto rendimiento (incluyendo el uso de hyperscalers y modelos de lenguaje de última generación), SONALYX puede requerir la transferencia de datos a países fuera del Espacio Económico Europeo (EEE), principalmente a Estados Unidos. Para garantizar que el nivel de protección de las personas físicas no se vea menoscabado, implementamos un protocolo de seguridad de tres niveles:

3.1. Base Jurídica: Cláusulas Contractuales Tipo (SCC)

En ausencia de una decisión de adecuación de la Comisión Europea para el país de destino, SONALYX suscribe las Cláusulas Contractuales Tipo (SCC) aprobadas por la Decisión de Ejecución (UE) 2021/914. Estos instrumentos obligan al importador de datos en el tercer país a:

  • Cumplir con los principios de limitación de finalidad, minimización y exactitud de los datos.
  • Asumir la responsabilidad directa ante los interesados en caso de incumplimiento.
  • Notificar cualquier solicitud de acceso por parte de autoridades gubernamentales, siempre que la ley local no lo prohíba expresamente.

3.2. Evaluación de Impacto de la Transferencia (TIA)

En cumplimiento de la sentencia del TJUE (asunto C-311/18, Schrems II), SONALYX realiza un Transfer Impact Assessment (TIA) documentado antes de iniciar cualquier flujo internacional. Este análisis evalúa:

  • Legislación del Tercer País: Análisis de si las leyes locales (ej. FISA 702 en EE.UU.) permiten el acceso masivo o indiscriminado por parte de servicios de inteligencia sin supervisión judicial efectiva.
  • Riesgo Práctico: Evaluación de la probabilidad real de que las autoridades del país de destino soliciten acceso a las categorías específicas de datos transferidos (principalmente voz y transcripciones de encuestas).
  • Vías de Recurso: Verificación de si existen mecanismos de tutela judicial efectiva para los ciudadanos de la UE en el país de destino.

3.3. Medidas Técnicas Suplementarias y "Cifrado en Origen"

Para mitigar los riesgos identificados en el TIA, SONALYX implementa garantías técnicas avanzadas que impiden el acceso inteligible a los datos por parte de terceros proveedores o gobiernos extranjeros:

  • Cifrado Robusto AES-256: Toda la información almacenada fuera del EEE se cifra utilizando estándares de alto grado.
  • Gestión de Claves en el EEE: Las claves de descifrado son custodiadas exclusivamente por SONALYX dentro del Espacio Económico Europeo. Esto garantiza que el proveedor de infraestructura en el tercer país actúe como un "conducto ciego", procesando únicamente datos cifrados que no puede leer en claro.
  • Protocolos TLS 1.3: Uso obligatorio de cifrado en tránsito para todas las comunicaciones entre la plataforma y los nodos de procesamiento internacional.

4. CATEGORÍAS DE DATOS Y FINALIDADES

SONALYX trata los datos de registro del Cliente (gestión contractual) y los datos de los encuestados (en calidad de Encargado del Tratamiento conforme al Art. 28 del RGPD).

Garantía de No-Entrenamiento: Se garantiza expresamente que las grabaciones de voz y transcripciones no se utilizarán para el entrenamiento, re-entrenamiento o ajuste (fine-tuning) de modelos de IA de propósito general propios ni de terceros.

5. DERECHOS DE LOS INTERESADOS (ARCO-POL)

Usted puede ejercer sus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición enviando un correo electrónico a privacy@sonalyx.com. SONALYX responderá a todas las solicitudes en el plazo máximo de un mes. Asimismo, tiene derecho a retirar el consentimiento en cualquier momento y a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) si considera que sus derechos han sido vulnerados.