OORT Labs
Política de Privacidad/Política de Clasificación de la Información
OORT Flows · Seguridad de la Información

Política de Clasificación de la Información

Cómo OORT Labs clasifica, etiqueta, protege, conserva y elimina la información tratada en OORT Flows — definiendo controles proporcionales al nivel de sensibilidad de cada dato, conforme a ISO/IEC 27001, la LGPD y el GDPR.

Última actualización: 3 de septiembre de 2026Versión: 1.0
Aviso

Este documento describe el esquema de clasificación de la información adoptado por OORT Labs y debe leerse junto con la Política de Privacidad de OORT Flows, el Compromiso con IA Responsable y Compliance y los Términos de Uso. No sustituye la política interna de clasificación del propio Cliente, que sigue siendo el Responsable de sus datos.

1.Objetivo y Alcance

Esta Política establece el esquema único de clasificación de la información de OORT Labs: cómo se categoriza cada activo de información por sensibilidad y qué controles mínimos de protección se aplican a cada categoría a lo largo de todo su ciclo de vida — creación, almacenamiento, uso, transmisión, compartición, conservación y eliminación.

El objetivo es garantizar que la protección aplicada sea proporcional al impacto de una divulgación, alteración o indisponibilidad no autorizada, evitando tanto la subprotección de datos críticos como el coste innecesario de sobreproteger información pública.

El alcance comprende:

  • Datos del Cliente transmitidos, procesados y almacenados en la Plataforma OORT Flows (contenido de flujos, documentos, prompts, outputs, adjuntos y metadatos de ejecución);
  • Datos operativos de la Plataforma (logs, telemetría, configuraciones, credenciales de integración);
  • Información corporativa de OORT Labs (código fuente, documentación técnica, contratos, datos de colaboradores);
  • Información bajo custodia de subencargados y proveedores de modelos de IA integrados;
  • Cualquier soporte — digital, impreso o verbal — en el que se materialice la información.

La Política es vinculante para todos los colaboradores, becarios, prestadores de servicios y terceros con acceso a activos de información de OORT Labs o de sus Clientes.

2.Roles y Responsabilidades

RolResponsabilidad
Cliente (Responsable)Define la finalidad y la base legal del tratamiento y es el responsable final de clasificar el contenido que introduce en la Plataforma, incluyendo no introducir datos por encima del nivel contratado.
OORT Labs (Encargado)Aplica los controles técnicos y organizativos de esta Política, ofrece mecanismos de etiquetado y segrega entornos según el nivel de clasificación.
Propietario de la InformaciónÁrea de negocio que originó el activo. Asigna la clasificación inicial, aprueba accesos y revisa la clasificación periódicamente.
CustodioEquipo de Ingeniería e Infraestructura de OORT Labs. Implementa y opera los controles de cifrado, backup, acceso y eliminación.
UsuarioCualquier persona con acceso a la información. Debe tratarla conforme a la clasificación asignada y reportar desviaciones.
Seguridad de la Información / DPOMantiene esta Política, audita su cumplimiento, evalúa excepciones y dirige la respuesta a incidentes de clasificación.

En caso de duda sobre el nivel aplicable, prevalece la clasificación más restrictiva entre las candidatas hasta que el Propietario de la Información decida formalmente.

3.Niveles de Clasificación

OORT Labs adopta cuatro niveles de clasificación, del menos al más sensible. Todo activo de información recibe exactamente un nivel.

NivelDefiniciónEjemplosImpacto de divulgación indebida
PúblicoInformación aprobada para divulgación irrestricta, incluso fuera de la organización.Sitio institucional, material de marketing, documentación pública de API, esta Política.Ninguno o insignificante.
InternoInformación de uso corporativo general, sin valor competitivo relevante, pero no destinada al público.Comunicados internos, organigramas, procedimientos operativos, manuales de uso de la Plataforma.Bajo — incomodidad o pérdida de eficiencia operativa.
ConfidencialInformación de negocio sensible, restringida a quien tiene necesidad de conocer. Incluye la mayor parte de los Datos del Cliente.Contenido de flujos, documentos y prompts del Cliente, contratos, datos financieros, código fuente propietario, logs de ejecución.Alto — perjuicio financiero, contractual o reputacional, o violación de la LGPD/GDPR.
RestringidoInformación de máxima criticidad, cuyo compromiso causa daño grave o irreversible. Acceso nominal y siempre registrado.Categorías especiales de datos personales, credenciales y claves criptográficas, secretos de integración, datos de salud o financieros de interesados, material de respuesta a incidentes.Crítico — sanción regulatoria, daño a los interesados, pérdida de licencia para operar.

En ausencia de clasificación explícita, todo Dato del Cliente se trata por defecto como Confidencial, y todo dato personal sensible como Restringido.

4.Criterios de Clasificación

La clasificación se determina por el mayor impacto potencial sobre las tres dimensiones clásicas de la seguridad de la información, sumado al impacto legal y regulatorio:

  • Confidencialidad — ¿qué daño se produce si la información se divulga a quien no debería acceder a ella?
  • Integridad — ¿qué daño se produce si la información se altera de forma no autorizada o indetectable?
  • Disponibilidad — ¿qué daño se produce si la información queda indisponible más allá del RTO/RPO previsto?
  • Impacto legal y regulatorio — ¿la divulgación supone una violación de la LGPD, del GDPR, del sigilo contractual o de normas sectoriales?
  • Impacto sobre los interesados — ¿hay riesgo de discriminación, fraude o daño físico, moral o patrimonial a personas físicas?

Rige la regla de agregación: un conjunto de datos individualmente Internos puede clasificarse como Confidencial o Restringido cuando la combinación permita inferencias sensibles o la reidentificación de interesados.

La clasificación se revisa ante cualquier cambio material de contexto — nuevo contrato, nuevo tipo de dato en el flujo, cambio regulatorio — y, como mínimo, anualmente.

5.Etiquetado y Marcado

Todo activo clasificado como Interno, Confidencial o Restringido debe etiquetarse de forma visible y persistente. La información Pública no requiere etiqueta.

  • Documentos y presentaciones: etiqueta en el pie de cada página (ej.: CONFIDENCIAL — OORT Labs);
  • Correos electrónicos: etiqueta en la primera línea del cuerpo, para asuntos Confidenciales o Restringidos;
  • Repositorios y sistemas: metadato de clasificación a nivel de repositorio, bucket, tabla o colección;
  • Flujos y agentes en OORT Flows: atributo de clasificación configurable por flujo, que condiciona los controles aplicados en ejecución;
  • Medios físicos e impresos: marcado en el encabezado y en el envoltorio de transporte;
  • Comunicación verbal: el nivel debe declararse al inicio de la conversación cuando sea Confidencial o Restringido.

La etiqueta acompaña a la información en copias, extractos y derivaciones. Un extracto de un documento Restringido sigue siendo Restringido, salvo desclasificación formal por el Propietario de la Información.

6.Controles Mínimos por Nivel

La tabla siguiente define el mínimo de controles aplicables. Pueden exigirse controles más rigurosos por contrato, por norma sectorial o por la evaluación de riesgo del flujo.

ControlPúblicoInternoConfidencialRestringido
AlmacenamientoLibreEntornos corporativos aprobadosCifrado AES-256 en reposo, tenant aisladoAES-256 + segregación lógica adicional y claves gestionadas en KMS/HSM
TransmisiónLibreTLS 1.2+TLS 1.2+ obligatorio, canales aprobadosTLS 1.3 preferente, canales nominales y cifrado extremo a extremo cuando corresponda
Control de accesoNo requeridoAutenticadoRBAC + necesidad de conocer + MFARBAC nominal, MFA obligatoria, aprobación previa y acceso temporal (just-in-time)
Registro de acceso (log)No requeridoEstándarLog de acceso y modificación conservado 12 mesesLog inmutable de lectura y escritura, conservado 24 meses y revisado periódicamente
Compartición externaLibreCon aprobación de la direcciónNDA y DPA vigentes + registro de la comparticiónAutorización formal del Propietario y del DPO, caso por caso
Copia y descargaLibrePermitidoRestringido a dispositivos gestionadosProhibido, salvo excepción aprobada y registrada
Uso en funciones de IALibrePermitidoSolo proveedores homologados con zero data retentionSolo con filtro previo de datos sensibles y aprobación del flujo
BackupOpcionalDiarioDiario, cifrado y probadoDiario, cifrado, probado y con copia aislada (inmutable)
EliminaciónSimpleBorrado lógicoBorrado seguro y evidenciadoDestrucción criptográfica con evidencia y certificado de eliminación

7.Datos Personales y Categorías Especiales

La clasificación de la información complementa, y no sustituye, el régimen de protección de datos personales. El mapeo adoptado es:

Categoría de datoNivel mínimoReferencia normativa
Dato anonimizado (irreversible)InternoLGPD art. 12; GDPR Considerando 26
Dato personal común (nombre, correo corporativo, cargo)ConfidencialLGPD art. 5(I); GDPR art. 4(1)
Dato personal seudonimizadoConfidencialLGPD art. 13; GDPR art. 4(5)
Dato personal sensible (origen racial, salud, biometría, convicción religiosa, dato genético, afiliación sindical)RestringidoLGPD art. 5(II) y art. 11; GDPR art. 9
Dato de niños y adolescentesRestringidoLGPD art. 14; GDPR art. 8
Dato financiero, de crédito o de identificación oficialRestringidoLGPD art. 6; normas sectoriales

Los datos clasificados como Restringido exigen una base legal específica documentada, evaluación de necesidad y proporcionalidad y, cuando corresponda, Evaluación de Impacto relativa a la Protección de Datos (EIPD).

8.Clasificación Aplicada a las Funciones de IA

OORT Flows integra proveedores de modelos de IA. La clasificación de la información define qué puede enviarse a cada proveedor y bajo qué condiciones:

  • El contenido que circula por los flujos no se utiliza para entrenar modelos de OORT Labs ni se pone a disposición de terceros con esa finalidad;
  • Los proveedores integrados solo se homologan mediante cláusula contractual de zero data retention o retención limitada y auditable;
  • La información Restringida solo se envía a modelos tras aplicar filtros de datos sensibles (PII, PHI, secretos) o mediante aprobación explícita registrada en el flujo;
  • Credenciales, claves y secretos nunca forman parte de prompts, contexto o adjuntos enviados a modelos;
  • Los outputs generados por IA heredan la clasificación más alta entre los insumos utilizados en su generación;
  • Los logs de ejecución que contengan contenido Confidencial o Restringido siguen los mismos controles de acceso y conservación que el dato de origen;
  • La elección de proveedor y región de procesamiento puede restringirse por nivel de clasificación y por exigencia de residencia de datos del Cliente.

Los controles de riesgo algorítmico, supervisión humana y transparencia asociados a estos flujos se describen en el Compromiso con IA Responsable y Compliance.

9.Conservación, Desclasificación y Eliminación

La información se conserva solo durante el tiempo necesario para cumplir la finalidad, las obligaciones legales y regulatorias y el contrato firmado con el Cliente.

  • Conservación: los plazos por tipo de dato constan en la Política de Privacidad y en el contrato aplicable; vencido el plazo, la eliminación es automática o aprobada por el Propietario de la Información;
  • Desclasificación: la reducción de nivel exige aprobación formal del Propietario de la Información, con registro de fecha, motivo y responsable;
  • Eliminación de medios digitales: borrado seguro, sobrescritura o destrucción criptográfica de las claves, según el nivel;
  • Eliminación de medios físicos: fragmentación cruzada o incineración, con certificado cuando sea Restringido;
  • Devolución al Cliente: finalizado el contrato, los datos se exportan en el formato acordado y se eliminan de los entornos productivos y de backup en los plazos contratados;
  • Retención legal (legal hold): suspende la eliminación mientras dure la obligación de preservación, con registro del alcance y la justificación.

10.Compartición con Terceros y Subencargados

La compartición de información Confidencial o Restringida con terceros exige, de forma acumulativa:

  1. Necesidad demostrada y finalidad específica, limitada al mínimo de datos indispensable;
  2. Contrato vigente con cláusulas de confidencialidad (NDA) y, si hay datos personales, Acuerdo de Tratamiento de Datos (DPA);
  3. Evaluación de seguridad del tercero proporcional al nivel de clasificación, con reevaluación periódica;
  4. Mecanismo adecuado de transferencia internacional (Cláusulas Contractuales Tipo, decisión de adecuación o salvaguarda equivalente), cuando haya transferencia transfronteriza;
  5. Registro de la compartición — qué, a quién, cuándo, por cuánto tiempo y con qué base legal;
  6. Mantenimiento del nivel de clasificación por el tercero, con obligación de devolución o destrucción al final de la relación.

La relación actualizada de subencargados está disponible para el Cliente bajo solicitud, según lo previsto en la Política de Privacidad.

11.Incidentes y Violaciones de Clasificación

Constituye violación de esta Política, entre otras conductas: asignar una clasificación inferior a la debida, retirar etiquetas sin autorización, compartir información por encima del nivel permitido al destinatario, almacenar datos Confidenciales o Restringidos en un servicio no homologado y eliminar información sin observar el procedimiento aplicable.

  • Cualquier sospecha debe reportarse inmediatamente al canal de seguridad, sin intentar una corrección autónoma;
  • El incidente se tría, contiene y clasifica según severidad e impacto sobre los interesados en un plazo de 24 horas desde su conocimiento;
  • Los incidentes con datos personales siguen el plan de respuesta con notificación a la ANPD y a los interesados cuando haya riesgo relevante, y a la autoridad europea competente en un plazo de 72 horas cuando aplique el GDPR;
  • Los Clientes afectados son notificados conforme al SLA contratado, con descripción del alcance, las medidas adoptadas y las recomendaciones;
  • Las violaciones deliberadas someten al responsable a medidas disciplinarias y, según el caso, contractuales y legales.

12.Formación, Auditoría y Excepciones

  • Formación obligatoria en clasificación de la información durante la incorporación de nuevos colaboradores y reciclaje anual, con registro de finalización;
  • Auditorías internas periódicas de cumplimiento, incluyendo muestreo de etiquetado, revisión de permisos de acceso y pruebas de eliminación;
  • Auditoría independiente y certificaciones mantenidas conforme al programa de seguridad descrito en el Compromiso con IA Responsable y Compliance;
  • Las excepciones a esta Política solo son válidas si se formalizan, con plazo determinado, justificación de negocio, control compensatorio y aprobación de Seguridad de la Información y del DPO;
  • Revisión de esta Política al menos anualmente o ante un cambio regulatorio, tecnológico u organizativo relevante.

La Política se fundamenta en los controles de ISO/IEC 27001/27002 (A.5.12 clasificación de la información, A.5.13 etiquetado, A.5.14 transferencia de información), en la ISO/IEC 27701 y en el NIST Cybersecurity Framework.

13.Contacto

Las dudas sobre la clasificación de un activo específico, las solicitudes de excepción y los reportes de incidentes deben dirigirse a los canales siguientes:

  • Seguridad de la Información e incidentes: [security@oortlabs.com]
  • Delegado de Protección de Datos (DPO): [dpo@oortlabs.com]
  • Privacidad general: [privacy@oortlabs.com]
  • Gobernanza de IA: [ai-governance@oortlabs.com]

Los cambios materiales en esta Política se comunican con antelación razonable al Cliente y se reflejan en la información de versión indicada arriba.

OORT Labs — Todos los derechos reservados.