Compromiso con la Privacidad, el Compliance y la Seguridad en IA
OORT Labs mantiene políticas formales de privacidad, compliance y seguridad en cada función de IA de OORT Flows, atendiendo regulaciones en Brasil (LGPD, PL 2338/2023) y en el exterior (GDPR, EU AI Act, CCPA), además de los principales estándares técnicos internacionales.
Este documento describe el programa de gobernanza de IA de OORT Labs y debe leerse junto con la Política de Privacidad de OORT Flows y los Términos de Uso. No reemplaza el asesoramiento legal específico al caso del Cliente.
1.Nuestro Compromiso
OORT Labs desarrolla agentes de IA empresarial con la premisa de que confianza, privacidad y seguridad no son opcionales. Cada funcionalidad de IA de OORT Flows — asistentes, agentes autónomos y orquestaciones multi-agente — se diseña, opera y audita bajo un programa formal de IA Responsable.
El programa cubre todo el ciclo de vida del sistema: definición del caso de uso, recolección y tratamiento de datos, elección del proveedor del modelo, despliegue, monitoreo en producción y descomisionamiento — asegurando el cumplimiento de las regulaciones aplicables en Brasil y en el exterior.
2.Principios de IA Responsable
- Centralidad humana — los sistemas de IA apoyan decisiones humanas y preservan supervisión significativa en casos de alto impacto.
- Privacidad por diseño — la protección de datos personales es un requisito de producto, no un complemento.
- Seguridad por defecto — cifrado en tránsito y en reposo, aislamiento entre tenants y mínimo privilegio.
- Transparencia y explicabilidad — flujos, modelos y fuentes de datos son auditables por el Cliente.
- Equidad y no discriminación — evaluación periódica de sesgos e impacto en grupos protegidos.
- Responsabilidad (accountability) — roles claros entre OORT (Encargada) y Cliente (Responsable).
- Robustez y seguridad técnica — pruebas de regresión, red-teaming y controles contra prompt injection, exfiltración y abuso.
- No usamos los datos del Cliente para entrenar nuestros modelos — el contenido procesado en los flujos no se utiliza para entrenar modelos de OORT.
3.Regulaciones Brasileñas
3.1.LGPD — Ley nº 13.709/2018
OORT Labs cumple íntegramente con la Ley General de Protección de Datos Personales de Brasil, incluyendo bases legales documentadas, registro de operaciones, DPO designado, atención de derechos del titular y notificación a la ANPD en caso de incidentes relevantes.
3.2.PL 2338/2023 — Marco Legal de IA
El proyecto de ley 2338/2023, en trámite en el Congreso brasileño, propone el marco regulatorio de IA. OORT Labs anticipa sus obligaciones estructurando OORT Flows según clasificación de riesgo, Evaluación de Impacto Algorítmico (AIA), derecho a explicación y revisión humana, no discriminación, transparencia activa y gobernanza interna.
OORT Flows ofrece mecanismos nativos —clasificación de riesgo del flujo, logs auditables, puntos de aprobación humana y reportes por agente— para apoyar al Cliente en el cumplimiento.
4.Regulaciones Internacionales
4.1.GDPR — Reglamento (UE) 2016/679
Para titulares en el Espacio Económico Europeo aplicamos íntegramente el GDPR: bases legales del art. 6 y 9, DPA con sub-encargados, Cláusulas Contractuales Estándar, atención de derechos y notificación de brechas en 72 horas cuando corresponda.
4.2.EU AI Act — Reglamento (UE) 2024/1689
Alineamos OORT Flows con el EU AI Act bajo un enfoque basado en riesgo:
| Categoría de Riesgo | Postura OORT Flows |
|---|---|
| Riesgo inaceptable | Prohibido por diseño. No puede implementarse en la Plataforma. |
| Alto riesgo | Soporte para AIA, supervisión humana obligatoria, logs extendidos y Evaluación de Conformidad. |
| Riesgo limitado | Transparencia obligatoria al usuario final y etiquetado de contenido sintético. |
| Riesgo mínimo | Buenas prácticas de gobernanza y logs estándar. |
4.3.CCPA / CPRA y otras jurisdicciones
Para residentes de California aplicamos el CCPA/CPRA. También atendemos UK GDPR, PIPEDA (Canadá), Ley 25.326 (Argentina), Ley 1581/2012 (Colombia), APPI (Japón) y PDPA (Singapur), entre otras, cuando corresponda.
5.Frameworks y Estándares Técnicos
- ISO/IEC 42001:2023 — Sistemas de Gestión de IA (AIMS).
- ISO/IEC 27001 / 27701 — Seguridad de la Información y Privacidad.
- ISO/IEC 23894:2023 — Gestión de Riesgos de IA.
- NIST AI RMF 1.0 — funciones *Govern*, *Map*, *Measure*, *Manage*.
- OWASP Top 10 para LLM Applications y MITRE ATLAS.
- SOC 2 Type II — controles de seguridad, disponibilidad y confidencialidad.
6.Clasificación de Riesgo y Evaluación de Impacto
Cada flujo se clasifica por nivel de riesgo, lo que determina la necesidad de AIA/DPIA, profundidad de logs, puntos obligatorios de revisión humana, restricciones de datos sensibles y frecuencia de auditorías internas.
7.Gobernanza y Supervisión Humana
- Comité de IA Responsable con Ingeniería, Seguridad, Legal, Producto y DPO.
- Responsable técnico de IA designado con canal directo a Clientes y autoridades.
- Puntos de aprobación humana configurables en cualquier flujo, con registro de identidad y justificación.
- Política de Uso Aceptable de IA vinculante para colaboradores y Clientes.
- Capacitación obligatoria en privacidad, seguridad y ética de IA.
8.Transparencia y Explicabilidad
- Logs detallados por ejecución (inputs, pasos intermedios, modelo, costo, latencia, output);
- Exposición clara del proveedor y modelo seleccionados;
- Etiquetado de contenido sintético cuando aplique;
- Exportación de logs en formato auditable;
- Generación de explicaciones accesibles para decisiones automatizadas.
9.Seguridad de Datos y Privacidad en el Tratamiento por IA
- Cifrado en reposo con AES-256 y en tránsito con TLS 1.2+;
- Aislamiento entre tenants en bases, colas y almacenamiento;
- Credenciales de integración cifradas con rotación periódica;
- MFA obligatorio para administradores y SSO/SAML/OIDC para tenants empresariales;
- Cláusulas de *zero data retention* con proveedores de IA cuando esté disponible;
- Filtros de datos sensibles antes del envío a modelos externos;
- SAST, DAST, SCA, escaneo de secretos y red-teaming específico para LLMs;
- Plan de respuesta a incidentes con SLA alineado a LGPD/GDPR.
10.Derechos de los Titulares y Contacto
Los titulares pueden ejercer sus derechos en cualquier momento. Las solicitudes relacionadas con IA tienen tratamiento prioritario.
- DPO: [dpo@oortlabs.com]
- Comité de IA Responsable: [ai-governance@oortlabs.com]
- Privacidad general: [privacy@oortlabs.com]
- Seguridad e incidentes: [security@oortlabs.com]