1. Alcance
Esta politica aplica a SUSBI, generacion de texto, imagen, video, busqueda asistida, analitica predictiva, recomendaciones, automatizaciones y cualquier funcion de SGE que utilice inteligencia artificial, modelos de aprendizaje automatico o proveedores externos de IA.
2. Roles y decision humana
La IA de SGE asiste, resume, recomienda, redacta y puede preparar acciones. Las decisiones comerciales, fiscales, legales, laborales, financieras, medicas o de alto impacto deben ser revisadas por una persona autorizada. Las acciones sensibles requieren permisos, confirmacion visible y auditoria antes de ejecutarse.
3. Datos enviados a proveedores IA
Cuando una funcion IA esta activa, SGE puede enviar al proveedor seleccionado prompts, contexto minimo necesario, archivos o fragmentos de datos relacionados con la tarea. El cliente debe evitar cargar datos sensibles, secretos, credenciales, datos de menores, datos de salud, datos biometricos o informacion de terceros sin base legal y necesidad operativa.
4. Memoria tenant-safe
La memoria de SGE se disena por empresa o tenant. No debe mezclarse informacion entre clientes. La memoria puede guardar preferencias, instrucciones, resumenes operativos, historial de soporte, contexto de productos o datos necesarios para mejorar la experiencia del tenant. La memoria no autoriza a SGE a usar datos de un cliente para beneficiar a otro cliente.
5. Entrenamiento y mejora de modelos
SGE no usa datos identificables de clientes para entrenar modelos generales propios o de terceros salvo autorizacion contractual expresa, base legal valida o configuracion activada por el cliente. Para mejora interna se priorizan datos agregados, anonimizados, sinteticos, propios de Graphimates o registros tecnicos sin contenido sensible. Cualquier programa de entrenamiento con datos reales debe documentar finalidad, base legal, minimizacion, retencion, responsables, opt-out y controles de seguridad.
6. Proveedores y BYOK
SGE puede integrar proveedores como OpenAI, Google u otros declarados en la lista de subencargados. Cuando el cliente usa BYOK o conecta sus propias claves, el cliente asume la relacion contractual, costos, limites y configuraciones de privacidad del proveedor elegido, sin perjuicio de las medidas de aislamiento y auditoria de SGE.
7. Contenido generado y propiedad
El cliente conserva sus datos de entrada y es responsable de revisar, validar y usar los resultados generados. Los resultados pueden ser inexactos, incompletos, similares a contenido existente o no aptos para el uso previsto. Antes de publicar, facturar, responder clientes o tomar decisiones, el usuario debe verificar derechos, datos, precios, impuestos, marcas, imagenes, licencias y normativa aplicable.
8. Restricciones de uso
No se permite usar IA de SGE para fraude, suplantacion, spam, malware, extraccion abusiva de datos, discriminacion ilegal, evasion de controles, generacion de contenido ilicito, violacion de propiedad intelectual o toma automatizada de decisiones de alto impacto sin revision humana y base legal adecuada.
9. Auditoria, creditos y trazabilidad
Las acciones IA pueden registrar tenant, usuario, modulo, proveedor, modelo, creditos, costo estimado, estado, confirmacion y metadatos sanitizados. No deben persistirse tokens, contrasenas, claves API ni prompts con secretos sin redaccion. Los consumos se cobran o descuentan segun el plan, paquete de creditos o tarifa vigente mostrada antes de la accion cuando corresponda.
10. Derechos, baja y revision
El cliente puede solicitar exportacion, rectificacion, eliminacion u oposicion respecto de datos personales tratados en funciones IA mediante la politica de privacidad y el formulario de derechos. Algunas eliminaciones pueden estar sujetas a obligaciones fiscales, seguridad, backup o defensa de derechos. SGE puede desactivar temporalmente funciones IA ante riesgo legal, abuso, deuda, proveedor no disponible o incidente de seguridad.
11. Regulacion y cambios
SGE seguira revisando obligaciones aplicables segun el pais de venta, ubicacion de usuarios, tipo de dato, finalidad y riesgo del sistema IA. Esta politica no declara cumplimiento certificado con AI Act, GDPR, ISO, SOC o normas equivalentes hasta contar con revision y auditoria correspondiente.