Legal
Política de privacidad
Última actualización: 13 de julio de 2026
Axpath es una capa de control y de evidencia para agentes de IA. Su principio de diseño gobierna esta política: solo tratamos metadatos y huellas digitales — nunca los contenidos. El contenido de tus archivos, el cuerpo de tus emails y los datos que tus agentes pasan a sus herramientas no salen de tu máquina: solo viaja su huella digital (su hash SHA-256), suficiente para demostrar que nada se ha alterado e insuficiente para exponer nada.
1. Responsable del tratamiento
El responsable del tratamiento de los datos descritos aquí es [entidad legal — razón social, domicilio y NIF pendientes]. Para cualquier asunto relativo a esta política o al ejercicio de tus derechos, escribe a contacto@axpath.com [y, si aplica, al delegado de protección de datos: [DPO pendiente]].
2. Qué datos tratamos
2.1 Metadatos de actividad de agentes
Por cada acción capturada de un agente registramos únicamente metadatos: identificador del evento, fecha y hora, tipo de acción, el destino de la acción (p. ej. la ruta de un archivo o el dominio de un envío — como dato descriptivo, no su contenido), las huellas digitales (SHA-256) de los parámetros y del contenido, la decisión aplicada (permitir / pedir aprobación / bloquear) y, como contexto, la sesión y el tipo de subagente. Nunca el contenido en sí.
2.2 Datos de cuenta y del espacio de trabajo
- Identidad de acceso: tu email, gestionado a través de WorkOS.
- Datos del espacio de trabajo: nombre, miembros y roles, dominios aprobados, dispositivos dados de alta.
- Información técnica mínima de cada dispositivo (la versión del conector instalado) para conocer el estado del conjunto.
2.3 Lo que NO tratamos
No recibimos ni almacenamos el contenido de archivos, emails ni mensajes, ni los datos que tus agentes pasan a sus herramientas (solo su huella digital: un código que identifica el contenido sin revelarlo). No hacemos perfilado ni decisiones automatizadas con efectos jurídicos sobre personas.
3. Base jurídica (art. 6 RGPD)
- Ejecución de un contrato: prestarte el servicio que contratas (captura, gobernanza y evidencia).
- Interés legítimo: seguridad del servicio, prevención de abuso y trazabilidad de la actividad de agentes en tu propia organización.
- Obligación legal: cuando la conservación de registros venga exigida por normativa aplicable (p. ej. la trazabilidad que el AI Act, el reglamento europeo de IA, exige a quienes utilizan sistemas de alto riesgo).
4. Residencia de datos
Los metadatos y las huellas digitales se almacenan en la Unión Europea (base de datos gestionada en la UE). Los sellos de fecha y hora se guardan en la UE en un archivo que no se puede alterar ni borrar: ni siquiera un administrador puede eliminarlos durante el periodo de retención.
5. Subprocesadores
Terceros que tratan datos por cuenta de Axpath, según dónde esté desplegado el servicio:
| Proveedor | Función | Región |
|---|---|---|
| Railway | Base de datos gestionada (Postgres, con los datos de cada cliente aislados) y servidores del panel de control y del sellado | UE |
| WorkOS | Inicio de sesión (AuthKit) — email e identidad de la cuenta | UE / EEE |
| Amazon S3 (Object Lock) | Archivo de los sellos de fecha y hora en un almacenamiento que no se puede alterar ni borrar | UE |
| Autoridad de Sellado de Tiempo (TSA) | Certifica la fecha y hora de cada sello (estándar RFC 3161) — solo recibe huellas digitales, nunca datos | UE — hoy FreeTSA; previsto migrar a un prestador cualificado de la lista de confianza de la UE (QTSP eIDAS) |
| Proveedor de email (Scaleway TEM / Resend) | Emails de aprobación y resumen semanal — solo metadatos | UE |
6. Retención
La visualización de la actividad se conserva según tu plan: Free 30 días, Pro 12 meses, Team 36 meses. Ten en cuenta que, si utilizas sistemas de IA de alto riesgo, el AI Act exige conservar los registros al menos 6 meses.
Matiz importante sobre los registros que no se pueden alterar: en el registro de evidencia solo se añade, nunca se reescribe, y los sellos de fecha y hora se guardan en un archivo que no se puede alterar ni borrar. Esos registros —que contienen exclusivamente metadatos y huellas digitales, nunca datos personales de contenido— no pueden modificarse ni borrarse durante su retención: es precisamente lo que les da valor probatorio.
7. Tus derechos (RGPD)
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a contacto@axpath.com. Los datos de cuenta (email, espacio de trabajo, dispositivos) se pueden rectificar y suprimir. Respecto al registro de evidencia sellado: está diseñado para que nadie pueda editarlo ni borrarlo durante la retención —de ahí su valor como prueba—; dado que solo contiene metadatos y huellas digitales (no contenidos), atenderemos las solicitudes en la medida que la ley lo permita sin destruir la integridad de la evidencia. Tienes también derecho a reclamar ante tu autoridad de control (en España, la AEPD).
8. Seguridad
Los datos viajan cifrados y se guardan cifrados (cifrado gestionado por el proveedor de infraestructura), y los datos de cada organización quedan aislados de los del resto dentro de la base de datos. Y la capa que ningún cifrado sustituye: el contenido sensible nunca se nos envía. El conector que se instala y la herramienta de verificación son de código abierto (Apache-2.0): puedes revisar su código.
9. Transferencias internacionales
Priorizamos proveedores con tratamiento en la UE/EEE. Cuando un subprocesador implique una transferencia fuera del EEE, se ampara en las garantías previstas por el RGPD (p. ej. cláusulas contractuales tipo).
10. Cambios en esta política
Podemos actualizar esta política; publicaremos la versión vigente en esta página con su fecha de actualización. Para dudas, escríbenos a contacto@axpath.com.