Este Acuerdo de Tratamiento de Datos (en adelante, "DPA" o "Acuerdo") regula el tratamiento de datos personales que Iluminare Studio (operador de la plataforma Loro IA), en calidad de Encargado del Tratamiento, realiza por cuenta del Cliente Corporativo, en calidad de Responsable del Tratamiento, en el marco de la prestación del servicio de Agent as a Service (AaaS).
El presente DPA forma parte integrante de los Términos de Servicio de Loro IA y aplica a todas las cuentas activas en la plataforma.
- Responsable del Tratamiento: La persona natural o jurídica (Cliente) que contrata Loro IA y determina los fines y medios del tratamiento de los datos de sus propios clientes o usuarios finales.
- Encargado del Tratamiento: Iluminare Studio / Loro IA, entidad que procesa los datos personales únicamente por cuenta e instrucciones del Responsable.
- Titular de los Datos: El usuario final que interactúa con la cuenta del Responsable a través de WhatsApp API, Instagram Direct o Facebook Messenger.
- LOPDP: Ley Orgánica de Protección de Datos Personales de la República del Ecuador.
- Subencargado: Tercero proveedor tecnológico contratado por Loro IA para la ejecución de componentes específicos del servicio (ej. servicios en la nube, API de modelos de IA, Meta Cloud API).
El Responsable encomienda al Encargado el tratamiento de datos personales con la única finalidad de prestar los servicios contratados en Loro IA, los cuales incluyen:
- Recepción, procesamiento y envío de mensajes en tiempo real mediante WhatsApp API, Instagram y Facebook Messenger.
- Transcripción y análisis cognitivo de notas de voz, imágenes y documentos PDF enviados por los Titulares.
- Respuestas automáticas mediante modelos de inteligencia artificial alineados a la Base de Conocimiento configurada por el Responsable.
- Captura de prospectos (leads), agendamiento de citas y derivación de conversaciones a asesores humanos.
- Sincronización de datos con el CRM del Responsable o sistemas de terceros vía API.
| Categoría |
Descripción de Datos Procesados |
| Identificadores de Usuario |
Número de teléfono de WhatsApp, ID de perfil de Instagram/Facebook, nombre de usuario. |
| Contenido Conversacional |
Mensajes de texto, transcripciones de audio, imágenes de productos/documentos y archivos PDF adjuntos. |
| Datos Comerciales y de Gestión |
Historial de interacción, estado del prospecto, citas agendadas, proformas y registros de cotizaciones. |
Iluminare Studio / Loro IA se compromete expresamente a:
- Instrucciones del Responsable: Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable y las configuraciones establecidas dentro de la Consola Central de Loro IA.
- Confidencialidad: Garantizar que todo el personal autorizado para procesar datos personales esté sujeto a compromisos estrictos de confidencialidad.
- Uso Exclusivo: No aplicar ni utilizar los datos personales con fines distintos a los contemplados en el contrato, ni comunicarlos o transferirlos a terceros salvo autorización previa o imperativo legal.
- Prohibición de Entrenamiento Público de IA: Garantizar que las conversaciones y datos del Responsable no serán utilizados para entrenar modelos públicos globales de inteligencia artificial de terceros.
- Aislamiento de Datos (Multi-Tenant): Mantener esquemas de base de datos técnicamente segregados mediante arquitectura multi-tenant, asegurando que la información de un cliente no sea accesible por otras cuentas.
Loro IA implementa las siguientes salvaguardas de seguridad:
- Cifrado: Cifrado de datos en tránsito (TLS 1.2/1.3 / HTTPS) y mecanismos de seguridad para datos almacenados en reposo.
- Control de Acceso: Acceso restringido por credenciales cifradas (código de empresa, usuario y contraseña) e identificación de sesiones activas.
- Infraestructura Cloud: Alojamiento en centros de datos con certificaciones internacionales de seguridad física y lógica.
- Monitoreo: Mantenimiento de registros operativos (logs) para la detección de anomalías e intentos no autorizados de acceso.
El Responsable autoriza de forma general a Loro IA a recurrir a los siguientes subencargados necesarios para la prestación del servicio:
| Subencargado |
Función / Componente |
Ubicación / Estándar |
| Meta Platforms, Inc. |
Infraestructura de WhatsApp Business Cloud API, Instagram Direct y Facebook Messenger API. |
EE. UU. / Cumplimiento Meta Business Terms |
| Google Cloud / Google AI |
Servicios de infraestructura en la nube y modelos de procesamiento de lenguaje e IA. |
EE. UU. / Estándar Empresarial Cloud Security |
| Proveedores de Infraestructura Web |
Hosting, nombres de dominio y certificados SSL. |
EE. UU. / Europa |
Loro IA notificará al Responsable sobre cualquier cambio o incorporación de nuevos Subencargados con al menos 15 días de antelación mediante aviso en la Consola o correo electrónico.
En caso de detectarse un incidente o brecha de seguridad que afecte los datos personales del Responsable (Data Breach), Loro IA lo notificará al Responsable dentro de las 48 horas siguientes a su confirmación técnica. La notificación incluirá:
- Descripción de la naturaleza del incidente.
- Categorías de datos y registros potencialmente afectados.
- Medidas correctivas inmediatas adoptadas y recomendadas.
Loro IA proporcionará al Responsable las herramientas técnicas dentro de la Consola Central (exportación de datos, eliminación de contactos e historiales) para que el Responsable pueda responder y cumplir oportunamente con los derechos de Acceso, Rectificación, Eliminación y Oposición (derechos LOPDP) ejercidos por sus Titulares.
Al término de la relación contractual o cancelación del plan:
- El Responsable dispondrá de un plazo de 30 días calendario para exportar la base de contactos e historial de conversaciones a través de las funciones de la Consola o solicitar la extracción vía soporte.
- Transcurrido dicho plazo, Loro IA procederá a la eliminación segura y definitiva de la base de datos segregada asociada a la cuenta del Responsable, salvo que exista obligación legal o tributaria de conservación bajo la legislación ecuatoriana.
El presente Acuerdo de Tratamiento de Datos se rige e interpreta de conformidad con las leyes de la República del Ecuador, en particular la Ley Orgánica de Protección de Datos Personales (LOPDP). Para la resolución de cualquier controversia, las partes se someten a la jurisdicción de los jueces y tribunales competentes de la ciudad de Guayaquil, Ecuador.