Saltar al contenido
ax/path_Acceder

Legal

Política de privacidad

Última actualización: 13 de julio de 2026

Axpath es una capa de control y de evidencia para agentes de IA. Su principio de diseño gobierna esta política: solo tratamos metadatos y huellas digitales — nunca los contenidos. El contenido de tus archivos, el cuerpo de tus emails y los datos que tus agentes pasan a sus herramientas no salen de tu máquina: solo viaja su huella digital (su hash SHA-256), suficiente para demostrar que nada se ha alterado e insuficiente para exponer nada.

1. Responsable del tratamiento

El responsable del tratamiento de los datos descritos aquí es [entidad legal — razón social, domicilio y NIF pendientes]. Para cualquier asunto relativo a esta política o al ejercicio de tus derechos, escribe a contacto@axpath.com [y, si aplica, al delegado de protección de datos: [DPO pendiente]].

2. Qué datos tratamos

2.1 Metadatos de actividad de agentes

Por cada acción capturada de un agente registramos únicamente metadatos: identificador del evento, fecha y hora, tipo de acción, el destino de la acción (p. ej. la ruta de un archivo o el dominio de un envío — como dato descriptivo, no su contenido), las huellas digitales (SHA-256) de los parámetros y del contenido, la decisión aplicada (permitir / pedir aprobación / bloquear) y, como contexto, la sesión y el tipo de subagente. Nunca el contenido en sí.

2.2 Datos de cuenta y del espacio de trabajo

  • Identidad de acceso: tu email, gestionado a través de WorkOS.
  • Datos del espacio de trabajo: nombre, miembros y roles, dominios aprobados, dispositivos dados de alta.
  • Información técnica mínima de cada dispositivo (la versión del conector instalado) para conocer el estado del conjunto.

2.3 Lo que NO tratamos

No recibimos ni almacenamos el contenido de archivos, emails ni mensajes, ni los datos que tus agentes pasan a sus herramientas (solo su huella digital: un código que identifica el contenido sin revelarlo). No hacemos perfilado ni decisiones automatizadas con efectos jurídicos sobre personas.

3. Base jurídica (art. 6 RGPD)

  • Ejecución de un contrato: prestarte el servicio que contratas (captura, gobernanza y evidencia).
  • Interés legítimo: seguridad del servicio, prevención de abuso y trazabilidad de la actividad de agentes en tu propia organización.
  • Obligación legal: cuando la conservación de registros venga exigida por normativa aplicable (p. ej. la trazabilidad que el AI Act, el reglamento europeo de IA, exige a quienes utilizan sistemas de alto riesgo).

4. Residencia de datos

Los metadatos y las huellas digitales se almacenan en la Unión Europea (base de datos gestionada en la UE). Los sellos de fecha y hora se guardan en la UE en un archivo que no se puede alterar ni borrar: ni siquiera un administrador puede eliminarlos durante el periodo de retención.

5. Subprocesadores

Terceros que tratan datos por cuenta de Axpath, según dónde esté desplegado el servicio:

Subprocesadores de Axpath
ProveedorFunciónRegión
RailwayBase de datos gestionada (Postgres, con los datos de cada cliente aislados) y servidores del panel de control y del selladoUE
WorkOSInicio de sesión (AuthKit) — email e identidad de la cuentaUE / EEE
Amazon S3 (Object Lock)Archivo de los sellos de fecha y hora en un almacenamiento que no se puede alterar ni borrarUE
Autoridad de Sellado de Tiempo (TSA)Certifica la fecha y hora de cada sello (estándar RFC 3161) — solo recibe huellas digitales, nunca datosUE — hoy FreeTSA; previsto migrar a un prestador cualificado de la lista de confianza de la UE (QTSP eIDAS)
Proveedor de email (Scaleway TEM / Resend)Emails de aprobación y resumen semanal — solo metadatosUE

6. Retención

La visualización de la actividad se conserva según tu plan: Free 30 días, Pro 12 meses, Team 36 meses. Ten en cuenta que, si utilizas sistemas de IA de alto riesgo, el AI Act exige conservar los registros al menos 6 meses.

Matiz importante sobre los registros que no se pueden alterar: en el registro de evidencia solo se añade, nunca se reescribe, y los sellos de fecha y hora se guardan en un archivo que no se puede alterar ni borrar. Esos registros —que contienen exclusivamente metadatos y huellas digitales, nunca datos personales de contenido— no pueden modificarse ni borrarse durante su retención: es precisamente lo que les da valor probatorio.

7. Tus derechos (RGPD)

Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a contacto@axpath.com. Los datos de cuenta (email, espacio de trabajo, dispositivos) se pueden rectificar y suprimir. Respecto al registro de evidencia sellado: está diseñado para que nadie pueda editarlo ni borrarlo durante la retención —de ahí su valor como prueba—; dado que solo contiene metadatos y huellas digitales (no contenidos), atenderemos las solicitudes en la medida que la ley lo permita sin destruir la integridad de la evidencia. Tienes también derecho a reclamar ante tu autoridad de control (en España, la AEPD).

8. Seguridad

Los datos viajan cifrados y se guardan cifrados (cifrado gestionado por el proveedor de infraestructura), y los datos de cada organización quedan aislados de los del resto dentro de la base de datos. Y la capa que ningún cifrado sustituye: el contenido sensible nunca se nos envía. El conector que se instala y la herramienta de verificación son de código abierto (Apache-2.0): puedes revisar su código.

9. Transferencias internacionales

Priorizamos proveedores con tratamiento en la UE/EEE. Cuando un subprocesador implique una transferencia fuera del EEE, se ampara en las garantías previstas por el RGPD (p. ej. cláusulas contractuales tipo).

10. Cambios en esta política

Podemos actualizar esta política; publicaremos la versión vigente en esta página con su fecha de actualización. Para dudas, escríbenos a contacto@axpath.com.