OORT Labs
Política de Privacidad/Compromiso con IA Responsable y Compliance
OORT Flows · IA Responsable

Compromiso con la Privacidad, el Compliance y la Seguridad en IA

OORT Labs mantiene políticas formales de privacidad, compliance y seguridad en cada función de IA de OORT Flows, atendiendo regulaciones en Brasil (LGPD, PL 2338/2023) y en el exterior (GDPR, EU AI Act, CCPA), además de los principales estándares técnicos internacionales.

Última actualización: 12 de abril de 2026Versión: 1.0
Aviso

Este documento describe el programa de gobernanza de IA de OORT Labs y debe leerse junto con la Política de Privacidad de OORT Flows y los Términos de Uso. No reemplaza el asesoramiento legal específico al caso del Cliente.

1.Nuestro Compromiso

OORT Labs desarrolla agentes de IA empresarial con la premisa de que confianza, privacidad y seguridad no son opcionales. Cada funcionalidad de IA de OORT Flows — asistentes, agentes autónomos y orquestaciones multi-agente — se diseña, opera y audita bajo un programa formal de IA Responsable.

El programa cubre todo el ciclo de vida del sistema: definición del caso de uso, recolección y tratamiento de datos, elección del proveedor del modelo, despliegue, monitoreo en producción y descomisionamiento — asegurando el cumplimiento de las regulaciones aplicables en Brasil y en el exterior.

2.Principios de IA Responsable

  • Centralidad humana — los sistemas de IA apoyan decisiones humanas y preservan supervisión significativa en casos de alto impacto.
  • Privacidad por diseño — la protección de datos personales es un requisito de producto, no un complemento.
  • Seguridad por defecto — cifrado en tránsito y en reposo, aislamiento entre tenants y mínimo privilegio.
  • Transparencia y explicabilidad — flujos, modelos y fuentes de datos son auditables por el Cliente.
  • Equidad y no discriminación — evaluación periódica de sesgos e impacto en grupos protegidos.
  • Responsabilidad (accountability) — roles claros entre OORT (Encargada) y Cliente (Responsable).
  • Robustez y seguridad técnica — pruebas de regresión, red-teaming y controles contra prompt injection, exfiltración y abuso.
  • No usamos los datos del Cliente para entrenar nuestros modelos — el contenido procesado en los flujos no se utiliza para entrenar modelos de OORT.

3.Regulaciones Brasileñas

3.1.LGPD — Ley nº 13.709/2018

OORT Labs cumple íntegramente con la Ley General de Protección de Datos Personales de Brasil, incluyendo bases legales documentadas, registro de operaciones, DPO designado, atención de derechos del titular y notificación a la ANPD en caso de incidentes relevantes.

3.2.PL 2338/2023 — Marco Legal de IA

El proyecto de ley 2338/2023, en trámite en el Congreso brasileño, propone el marco regulatorio de IA. OORT Labs anticipa sus obligaciones estructurando OORT Flows según clasificación de riesgo, Evaluación de Impacto Algorítmico (AIA), derecho a explicación y revisión humana, no discriminación, transparencia activa y gobernanza interna.

OORT Flows ofrece mecanismos nativos —clasificación de riesgo del flujo, logs auditables, puntos de aprobación humana y reportes por agente— para apoyar al Cliente en el cumplimiento.

4.Regulaciones Internacionales

4.1.GDPR — Reglamento (UE) 2016/679

Para titulares en el Espacio Económico Europeo aplicamos íntegramente el GDPR: bases legales del art. 6 y 9, DPA con sub-encargados, Cláusulas Contractuales Estándar, atención de derechos y notificación de brechas en 72 horas cuando corresponda.

4.2.EU AI Act — Reglamento (UE) 2024/1689

Alineamos OORT Flows con el EU AI Act bajo un enfoque basado en riesgo:

Categoría de RiesgoPostura OORT Flows
Riesgo inaceptableProhibido por diseño. No puede implementarse en la Plataforma.
Alto riesgoSoporte para AIA, supervisión humana obligatoria, logs extendidos y Evaluación de Conformidad.
Riesgo limitadoTransparencia obligatoria al usuario final y etiquetado de contenido sintético.
Riesgo mínimoBuenas prácticas de gobernanza y logs estándar.

4.3.CCPA / CPRA y otras jurisdicciones

Para residentes de California aplicamos el CCPA/CPRA. También atendemos UK GDPR, PIPEDA (Canadá), Ley 25.326 (Argentina), Ley 1581/2012 (Colombia), APPI (Japón) y PDPA (Singapur), entre otras, cuando corresponda.

5.Frameworks y Estándares Técnicos

  • ISO/IEC 42001:2023 — Sistemas de Gestión de IA (AIMS).
  • ISO/IEC 27001 / 27701 — Seguridad de la Información y Privacidad.
  • ISO/IEC 23894:2023 — Gestión de Riesgos de IA.
  • NIST AI RMF 1.0 — funciones *Govern*, *Map*, *Measure*, *Manage*.
  • OWASP Top 10 para LLM Applications y MITRE ATLAS.
  • SOC 2 Type II — controles de seguridad, disponibilidad y confidencialidad.

6.Clasificación de Riesgo y Evaluación de Impacto

Cada flujo se clasifica por nivel de riesgo, lo que determina la necesidad de AIA/DPIA, profundidad de logs, puntos obligatorios de revisión humana, restricciones de datos sensibles y frecuencia de auditorías internas.

7.Gobernanza y Supervisión Humana

  • Comité de IA Responsable con Ingeniería, Seguridad, Legal, Producto y DPO.
  • Responsable técnico de IA designado con canal directo a Clientes y autoridades.
  • Puntos de aprobación humana configurables en cualquier flujo, con registro de identidad y justificación.
  • Política de Uso Aceptable de IA vinculante para colaboradores y Clientes.
  • Capacitación obligatoria en privacidad, seguridad y ética de IA.

8.Transparencia y Explicabilidad

  • Logs detallados por ejecución (inputs, pasos intermedios, modelo, costo, latencia, output);
  • Exposición clara del proveedor y modelo seleccionados;
  • Etiquetado de contenido sintético cuando aplique;
  • Exportación de logs en formato auditable;
  • Generación de explicaciones accesibles para decisiones automatizadas.

9.Seguridad de Datos y Privacidad en el Tratamiento por IA

  • Cifrado en reposo con AES-256 y en tránsito con TLS 1.2+;
  • Aislamiento entre tenants en bases, colas y almacenamiento;
  • Credenciales de integración cifradas con rotación periódica;
  • MFA obligatorio para administradores y SSO/SAML/OIDC para tenants empresariales;
  • Cláusulas de *zero data retention* con proveedores de IA cuando esté disponible;
  • Filtros de datos sensibles antes del envío a modelos externos;
  • SAST, DAST, SCA, escaneo de secretos y red-teaming específico para LLMs;
  • Plan de respuesta a incidentes con SLA alineado a LGPD/GDPR.

10.Derechos de los Titulares y Contacto

Los titulares pueden ejercer sus derechos en cualquier momento. Las solicitudes relacionadas con IA tienen tratamiento prioritario.

  • DPO: [dpo@oortlabs.com]
  • Comité de IA Responsable: [ai-governance@oortlabs.com]
  • Privacidad general: [privacy@oortlabs.com]
  • Seguridad e incidentes: [security@oortlabs.com]
OORT Labs — Todos los derechos reservados.