Nuestra política de privacidad
RGPD y Ley de IA de la UE
Esta declaración explica cómo LUDIA procesa los datos personales conforme al Reglamento General de Protección de Datos (RGPD) de la UE, Reglamento (UE) 2016/679, y cómo se ajusta a la Ley de Inteligencia Artificial de la UE, Reglamento (UE) 2024/1689. Está dirigida a profesionales de TI y protección de datos. En la sección 3.3 se incluye un resumen en lenguaje sencillo.
3.1 Responsable del tratamiento de datos
Controlador: Actualmente, LUDIA es operada por Elizabeth Stark mientras se registra una entidad legal formal. Una vez constituida, la entidad que opera LUDIA se convertirá en el controlador y esta declaración se actualizará para reflejar la entidad registrada, su forma jurídica y su domicilio social. Para asuntos de privacidad, contacte con hello@askludia.com. Si lo desea, puede solicitar su dirección postal a través de este correo electrónico. Responsable de Protección de Datos: LUDIA ha evaluado que no se requiere un Responsable de Protección de Datos (RPD) según el artículo 37(1) del RGPD. LUDIA no es una autoridad pública, no realiza un seguimiento regular y sistemático de los interesados a gran escala y no trata categorías especiales de datos como actividad principal. Las consultas sobre privacidad pueden dirigirse a hello@askludia.com. Representante de la UE (Artículo 27 del RGPD): No aplicable. Elizabeth Stark, la responsable del tratamiento actual, tiene su domicilio en la UE (Alemania). Esta disposición seguirá sin ser aplicable una vez constituida la entidad formal, ya que esta también tendrá su domicilio en Alemania.3.2 Alcance
Esta declaración se aplica al servicio web LUDIA (el "Servicio"), accesible en askludia.com. No se aplica a sitios web de terceros que enlacen con el Servicio o desde él. Cuando otra entidad (por ejemplo, una institución educativa) integre LUDIA o dirija a los usuarios a él, dicha entidad seguirá siendo responsable del tratamiento de los datos cuyo tratamiento determine.
3.3 Resumen en lenguaje sencillo
Recopilamos la menor cantidad posible de datos personales.
Tus mensajes de chat se almacenan en tu navegador durante la sesión y se eliminan automáticamente al cerrar la pestaña. Nunca se guardan en los servidores de LUDIA. Si deseas conservar un chat, puedes descargarlo y volver a subirlo en una sesión posterior; la decisión es completamente tuya.
Tus preferencias (como el tema y el tamaño del texto) se almacenan en tu navegador. No las guardamos en nuestros servidores.
Cuando envías un mensaje, este viaja a nuestro proveedor de IA para que genere una respuesta. El proveedor lo procesa en memoria y lo elimina una vez enviada la respuesta. LUDIA no registra ni conserva el contenido de los mensajes.
Puedes solicitarnos una copia de cualquier dato personal que tengamos sobre ti, pedirnos que lo corrijamos o que lo eliminemos. También puedes presentar una reclamación ante la autoridad nacional de protección de datos.
3.4 Categorías de datos personales tratados
3.4.1 Contenido del chat
El texto de tus mensajes y los archivos adjuntos se transmiten al proveedor del modelo de IA en tiempo real para generar una respuesta. El proveedor los procesa en la memoria de trabajo y los elimina una vez recibida la respuesta. LUDIA no guarda el contenido del chat en ningún servidor.
Durante la sesión activa, el historial de chat se guarda en el almacenamiento de sesión de tu navegador. Este almacenamiento se borra automáticamente al cerrar la pestaña o el navegador. Si deseas guardar una conversación, puedes descargarla; volver a subirla en una sesión posterior queda a tu elección.
3.4.2 Preferencias del usuario
La configuración que realices en LUDIA, como tu tema preferido o el tamaño del texto, se guarda en el almacenamiento local de tu navegador. Estos datos nunca salen de tu dispositivo y los servidores de LUDIA no tienen acceso a ellos. Permanecen guardados hasta que borres los datos de tu navegador.
3.4.3 Analítica
LUDIA utiliza Vercel Web Analytics para comprender el uso general del Servicio (por ejemplo, el número total de páginas vistas y la geolocalización aproximada de los visitantes, como el país y la región). Esta herramienta no utiliza cookies: los visitantes se identifican mediante un hash generado a partir de la solicitud entrante, en lugar de un identificador persistente o una dirección IP, y ese hash se elimina automáticamente transcurridas 24 horas. Vercel no almacena información que permita reconstruir la sesión de navegación de un usuario ni su reidentificación. LUDIA no configura ningún evento personalizado que envíe contenido de chat, preferencias u otros datos personales a Vercel Analytics.
3.4.4 Cookies y tecnologías similares
LUDIA no utiliza cookies. No utiliza cookies propias, de terceros, publicitarias ni de seguimiento entre sitios. Vercel Web Analytics (véase la sección 3.4.3) no utiliza cookies. Consulte la sección 3.14 para obtener más información sobre el almacenamiento en el navegador.
3.4.5 Datos que no recopilamos
- Registros del contenido del chat en el servidor. Los mensajes solo pasan por nuestra infraestructura en tránsito y no se registran.
- Grabaciones de voz. LUDIA no dispone de conversión de voz a texto ni de texto a voz.
- Datos de ubicación precisos.
- Datos biométricos.
- Datos de la cuenta. LUDIA no requiere una cuenta. No se recopilan datos de la cuenta.
- Categorías especiales contempladas en el artículo 9 del RGPD (raza, origen étnico, religión, afiliación sindical, datos genéticos, datos biométricos para la identificación, salud, vida sexual, orientación sexual, opiniones políticas), salvo que el usuario las introduzca voluntariamente en el chat. Dicho contenido se rige por las normas de esta declaración y no se analiza ni se almacena por separado.
3.5 Finalidades y bases jurídicas del tratamiento (Artículo 6 del RGPD)
| Objetivo | Categorías de datos | Base legal |
|---|---|---|
| Genera respuestas a tus chats | Contenido del chat (en tránsito) | Cumplimiento de un contrato, Art. 6(1)(b) |
| Operar y prestar el Servicio | Datos de infraestructura procesados por el proveedor de alojamiento como parte de la prestación del servicio. | Intereses legítimos, art. 6(1)(f) |
| Prevenir el abuso, el fraude y el uso ilícito | Patrones de solicitud de infraestructura (a través del proveedor de alojamiento) | Intereses legítimos, art. 6(1)(f); obligación legal, art. 6(1)(c) cuando corresponda. |
| Cumplimiento de las obligaciones legales | Todas las categorías según sea necesario | Obligación legal, art. 6(1)(c) |
| Comprender el uso agregado del Servicio | Datos analíticos anonimizados (páginas vistas, a través de Vercel Web Analytics) | Intereses legítimos, art. 6(1)(f) |
Se ha registrado una prueba de ponderación (evaluación del interés legítimo según el artículo 6(1)(f)) para cada actividad de procesamiento que se base en intereses legítimos.
3.6 Destinatarios y subencargados del tratamiento (Artículo 28 del RGPD)
LUDIA comparte datos personales únicamente con las siguientes categorías de destinatarios, cada uno de los cuales actúa como encargado del tratamiento en virtud del artículo 28 del RGPD:
- Proveedor del modelo de IA: Google LLC, Estados Unidos (Google Cloud Vertex AI). Finalidad: generar respuestas de chat utilizando el modelo Gemma 4 de ponderación abierta, al que se accede a través de Vercel AI Gateway y que se enruta exclusivamente a Google Cloud Vertex AI; ningún otro proveedor de AI Gateway procesa este tráfico. El contenido del chat se procesa únicamente en la memoria de trabajo. Google no guarda en disco las entradas ni las salidas de inferencia, no las utiliza para entrenar ni ajustar ningún modelo, y las elimina una vez devuelta la respuesta, en virtud de un acuerdo de retención cero de datos (Zero Data Retention) que Vercel ha negociado con Google para este modelo. Google Cloud Vertex AI se rige por el propio Anexo de Procesamiento de Datos de Google Cloud (Google Cloud Data Processing Addendum, cloud.google.com/terms/data-processing-addendum), que según Google se aplica automáticamente a los servicios de Google Cloud. Hemos solicitado a Vercel que confirme por escrito que este anexo, y la condición de Google como subencargado declarado, se extienden al tráfico enrutado a través de AI Gateway; esta declaración se actualizará una vez confirmado.
- Proveedor de alojamiento: Vercel Inc, Estados Unidos. Finalidad: dar servicio a la aplicación web LUDIA, enrutar las solicitudes al modelo de IA hacia Google Cloud Vertex AI a través de Vercel AI Gateway, y proporcionar análisis de uso agregados y sin cookies a través de Vercel Web Analytics (véase la sección 3.4.3). El Anexo de Procesamiento de Datos se incorpora por referencia a las Condiciones de Servicio de Vercel y está disponible en vercel.com/legal/dpa.
La lista actualizada de subprocesadores está disponible previa solicitud a hello@askludia.com.
3.7 Transferencias internacionales (Capítulo V del RGPD)
Ambos subprocesadores tienen su sede en Estados Unidos. Las transferencias se basan en los siguientes mecanismos legales:
- Vercel Inc.: Vercel está certificada conforme al Marco de Protección de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión).
- Google LLC: Certificado bajo el Marco de Protección de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión). El Anexo de Procesamiento de Datos de Google Cloud también incorpora Cláusulas Contractuales Tipo conforme al artículo 46(2)(c) del RGPD como mecanismo de transferencia complementario, junto con el cifrado en tránsito (TLS 1.2 o superior) y el compromiso de retención cero de datos descrito en la sección 3.6. Hemos solicitado a Vercel que confirme que estos instrumentos se aplican formalmente al tráfico de AI Gateway; véase la sección 3.6.
Para cada transferencia que se base en cláusulas contractuales tipo (CCT), se encuentra archivada una Evaluación del Impacto de la Transferencia (Schrems II). Las autoridades de supervisión pueden solicitar copias.
3.8 Retención
| Tipo de datos | Retención | Razón |
|---|---|---|
| Contenido del chat (almacenamiento de la sesión del navegador) | Se borra automáticamente cuando finaliza la sesión. | Privacidad desde el diseño; el usuario controla sus propios datos. |
| Contenido de chat en tránsito (Google Vertex AI) | Se elimina de la memoria una vez que se devuelve la respuesta. Las solicitudes se enrutan únicamente a Google Cloud Vertex AI en virtud de un acuerdo de retención cero de datos verificado; Google no registra ni conserva el contenido de las solicitudes ni de las respuestas para este tráfico. | Acuerdo de retención cero de datos aplicado por Vercel AI Gateway |
| Preferencias del usuario (almacenamiento local del navegador) | Se conserva hasta que el usuario borre los datos de su navegador. | Necesario para la continuidad de la configuración del usuario. |
| Copias de seguridad de aplicaciones | Encriptado, rotado y sobrescrito completamente en 35 días; no se incluyen datos de usuario. | Recuperación ante desastres solo para el código y la configuración de la aplicación. |
| Datos analíticos (Vercel Web Analytics) | Anonimizados en el momento de la recopilación; no vinculados a ninguna persona, por lo que no se aplican los límites de retención de datos personales habituales. Consulte los términos de retención de Vercel para obtener información sobre los datos agregados subyacentes. | Comprender el uso agregado del Servicio |
3.9 Medidas de seguridad (Artículo 32 del RGPD)
- Se requiere TLS 1.2 o superior para todos los datos en tránsito.
- No se escriben datos de usuario en el almacenamiento persistente del servidor, lo que minimiza la superficie de ataque para la exposición de datos en reposo.
- Control de acceso basado en roles, principio de mínimo privilegio y revisiones trimestrales de acceso.
- Autenticación multifactor para el acceso de todo el personal a los sistemas de producción.
- Análisis periódico de vulnerabilidades, monitorización de dependencias y gestión de parches.
- Registro de auditoría centralizado con almacenamiento a prueba de manipulaciones.
- Plan documentado de respuesta ante incidentes, con un proceso de notificación de la violación de seguridad en un plazo de 72 horas a la autoridad de control conforme al artículo 33 del RGPD, y notificación a los interesados afectados sin demora indebida cuando así lo exija el artículo 34.
- Revisión anual de las medidas técnicas y organizativas.
3.10 Sus derechos en virtud del RGPD
Usted tiene los siguientes derechos con respecto a sus datos personales:
- Acceso (Artículo 15): confirmación del tratamiento y copia de sus datos personales.
- Rectificación (Artículo 16): corrección de datos inexactos o incompletos.
- Supresión (Artículo 17), también conocido como el derecho al olvido.
- Restricción (Artículo 18): limitación del tratamiento en determinadas circunstancias.
- Portabilidad de los datos (Artículo 20): recepción de sus datos en un formato estructurado, de uso común y legible por máquina y, cuando sea técnicamente factible, transmisión directa a otro responsable del tratamiento.
- Oposición (Artículo 21): oponerse al tratamiento basado en intereses legítimos.
- No estar sujeto a decisiones automatizadas (Artículo 22) con efectos jurídicos o de similar relevancia. LUDIA no toma tales decisiones sobre usted. Véase la Sección 3.13.
- Retirar el consentimiento (Artículo 7(3)) en cualquier momento cuando el tratamiento se base en el consentimiento, sin que ello afecte a la legalidad del tratamiento realizado antes de la retirada.
Para ejercer cualquiera de estos derechos, póngase en contacto con hello@askludia.com. Le responderemos en el plazo de un mes, prorrogable dos meses más para solicitudes complejas o numerosas, de conformidad con el artículo 12(3) del RGPD. Es posible que necesitemos verificar su identidad antes de responderle.
Tenga en cuenta que, dado que LUDIA no almacena el contenido del chat en sus servidores, algunos derechos (como el acceso y la eliminación del contenido del chat) pueden no requerir ninguna acción por nuestra parte; esos datos ya existen únicamente en su propio navegador y están bajo su control directo.
3.11 Derecho a presentar una reclamación (Artículo 77 del RGPD)
Puede presentar una reclamación ante la autoridad de control del Estado miembro de la UE donde tenga su residencia habitual, su lugar de trabajo o donde considere que se ha producido la infracción. El Comité Europeo de Protección de Datos mantiene un directorio de las autoridades nacionales de protección de datos en edpb.europa.eu.
3.12 Datos de los niños
LUDIA está diseñado para ser utilizado por educadores y otros adultos. No está dirigido a niños. No recopilamos intencionadamente datos personales de menores de la edad establecida por el Estado miembro correspondiente (normalmente de 13 a 16 años según el artículo 8 del RGPD).
Recomendamos encarecidamente a los educadores que no introduzcan información personal que permita identificar a los alumnos en LUDIA.
Comparte la pregunta, no al estudiante. Si las palabras en tu pantalla pudieran permitir que alguien identificara a un niño o un lugar real, elimínalas antes de enviar el mensaje.
3.13 Tratamiento automatizado y elaboración de perfiles (Artículo 22 del RGPD)
LUDIA utiliza un modelo de lenguaje extenso para generar respuestas de chat. Esto constituye un procesamiento automatizado según el RGPD. Sin embargo, no constituye una toma de decisiones automatizada con efectos jurídicos o efectos igualmente significativos en el sentido del artículo 22(1), porque:
- LUDIA genera respuestas informativas y pedagógicas, no decisiones sobre el usuario.
- LUDIA no te asigna una puntuación, no concede ni deniega ninguna solicitud, ni toma ninguna medida que tenga efectos legales sobre ti.
- LUDIA no crea un perfil persistente entre sesiones.
Si LUDIA introduce en algún momento un tratamiento de datos que cumpla con los requisitos del artículo 22, esta declaración se actualizará y se proporcionarán las garantías exigidas por el artículo 22(3) del RGPD, incluido el derecho a obtener la intervención humana, a expresar un punto de vista y a impugnar la decisión.
3.14 Cookies y tecnologías similares
LUDIA no utiliza cookies. El Servicio no instala cookies propias ni de terceros en el dispositivo del usuario. LUDIA utiliza una herramienta de análisis web sin cookies, Vercel Web Analytics (descrita en el apartado 3.4.3), que identifica a los visitantes mediante un hash de solicitud en lugar de un identificador persistente o una cookie. No se utilizan tecnologías de publicidad, marketing, huella digital ni seguimiento entre sitios web.
Dado que no se almacenan cookies, no se muestra ningún banner de consentimiento de cookies. El artículo 5(3) de la Directiva sobre privacidad electrónica (Directiva 2002/58/CE, modificada por la Directiva 2009/136/CE) exige el consentimiento únicamente cuando la información se almacena en el dispositivo del usuario o se accede a ella desde este. Vercel Web Analytics no almacena ni accede a nada en el dispositivo del usuario —deriva su hash de la propia solicitud entrante—, por lo que queda fuera de este requisito. LUDIA utiliza por separado dos formas de almacenamiento del navegador, ambas estrictamente necesarias y amparadas por la excepción del artículo 5(3):
- El almacenamiento de sesión guarda tu historial de chat durante la sesión activa y se borra automáticamente al cerrar la pestaña o el navegador. Este almacenamiento se utiliza únicamente para mostrar la conversación mientras la pestaña está abierta.
- El almacenamiento local guarda tus preferencias, como el tema y el tamaño del texto, para que se recuerden tus ajustes entre visitas. Estos datos nunca salen de tu dispositivo.
- El almacenamiento local (confirmación de edad) registra que usted confirmó que tiene 18 años o más, por lo que no se le volverá a preguntar en visitas posteriores. Se trata de un registro simple de sí/no sin información adicional y que nunca sale de su dispositivo.
Ninguna de las dos formas de almacenamiento se utiliza con fines de seguimiento, elaboración de perfiles o análisis, y ninguna implica la transmisión de datos a los servidores de LUDIA.
3.15 Cumplimiento de la Ley de IA de la UE (Reglamento (UE) 2024/1689)
La Ley de IA de la UE entró en vigor el 1 de agosto de 2024 y se aplica por fases hasta 2026 y 2027. LUDIA se clasifica y opera de la siguiente manera.
3.15.1 Clasificación del sistema
- LUDIA es un sistema de IA diseñado para interactuar directamente con personas físicas (Artículo 50(1) de la Ley de IA). Los usuarios son informados de que están interactuando con un sistema de IA mediante esta declaración y mediante avisos dentro del producto.
- LUDIA genera texto sintético. Conforme al artículo 50(2), los resultados se marcan, cuando es técnicamente factible y fiable, en un formato legible por máquina que permite detectar su generación artificial.
- LUDIA no es un sistema de IA de alto riesgo según lo estipulado en el artículo 6 y el anexo III de la Ley de IA. No se utiliza para identificación biométrica, infraestructura crítica, educación que determine el acceso o la admisión, decisiones laborales, acceso a servicios esenciales, aplicación de la ley, migración, administración de justicia ni procesos democráticos.
- LUDIA se basa en el modelo de ponderación abierta Gemma 4, alojado y operado por Google LLC a través de Google Cloud Vertex AI, al que se accede mediante Vercel AI Gateway. Como implementador, LUDIA cumple con las obligaciones de los implementadores establecidas en los artículos 26 y 50.
3.15.2 Prácticas prohibidas (Artículo 5)
LUDIA no participa en ninguna práctica de IA prohibida por el Artículo 5, incluyendo:
- Técnicas subliminales o manipuladoras con un propósito específico.
- Explotación de las vulnerabilidades de grupos específicos.
- Evaluación social realizada por actores públicos o privados.
- Vigilancia predictiva basada exclusivamente en la elaboración de perfiles.
- Extracción no dirigida de imágenes faciales para bases de datos de reconocimiento facial.
- Inferencia de emociones en el lugar de trabajo o en instituciones educativas, excepto por razones médicas o de seguridad.
- Categorización biométrica para inferir atributos sensibles.
- Identificación biométrica remota en tiempo real en espacios de acceso público para las fuerzas del orden.
En particular, LUDIA no realiza inferencias de emociones en contextos educativos.
3.15.3 Obligaciones de transparencia (Artículo 50)
LUDIA informa a los usuarios, en el momento de la primera interacción, que están interactuando con un sistema de IA. Los textos generados por la IA se identifican como tales en los metadatos, siempre que el canal lo permita.
3.16 Evaluación de impacto relativa a la protección de datos (Artículo 35 del RGPD)
Se ha completado una evaluación de impacto en la protección de datos para LUDIA. Conclusiones principales:
- Riesgo de elaboración de perfiles: bajo. No se crea ningún perfil persistente entre sesiones.
- Riesgo de exposición de datos confidenciales: bajo. El contenido del chat no se almacena en los servidores de LUDIA y solo existe en el navegador del usuario durante la sesión.
- Riesgo de reidentificación a partir de los registros: bajo. LUDIA no registra el contenido del chat en el servidor.
- Riesgo de transferencias ilícitas a terceros países: abordado mediante el Marco de Protección de Datos UE-EE. UU. (Vercel y, en su propia capacidad, Google) y las Cláusulas Contractuales Tipo previstas en el Anexo de Procesamiento de Datos de Google Cloud. Se ha solicitado a Vercel confirmación por escrito de que estos instrumentos se aplican formalmente al tráfico de AI Gateway, la cual está pendiente (véase la sección 3.6).
La Evaluación de Impacto en la Protección de Datos (EIPD) está a disposición de las autoridades de supervisión que la soliciten.
3.17 Cambios en esta declaración
Esta declaración se actualizará cuando cambien nuestras prácticas, cuando lo exija la legislación de la UE o en la próxima revisión programada. Los cambios importantes se anunciarán en askludia.com/policy-updates. Si disponemos de sus datos de contacto y el cambio es significativo, le notificaremos por correo electrónico al menos 30 días antes de que entre en vigor.
Referencias
Council of the European Union & European Parliament. (2002). Directive 2002/58/EC of the European Parliament and of the Council of 12 July 2002 concerning the processing of personal data and the protection of privacy in the electronic communications sector. Official Journal of the European Communities, L 201, 37–47. https://eur-lex.europa.eu/eli/dir/2002/58/oj
Council of the European Union & European Parliament. (2009). Directive 2009/136/EC of the European Parliament and of the Council of 25 November 2009 [amending Directive 2002/58/EC]. Official Journal of the European Union, L 337, 11–36. https://eur-lex.europa.eu/eli/dir/2009/136/oj
Council of the European Union & European Parliament. (2016). Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. https://eur-lex.europa.eu/eli/reg/2016/679/oj
Council of the European Union & European Parliament. (2019). Directive (EU) 2019/882 of the European Parliament and of the Council of 17 April 2019 on the accessibility requirements for products and services. Official Journal of the European Union, L 151, 70–115. https://eur-lex.europa.eu/eli/dir/2019/882/oj
Council of the European Union & European Parliament. (2024). Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024. https://eur-lex.europa.eu/eli/reg/2024/1689/oj
European Commission. (2021). Commission Implementing Decision (EU) 2021/914 of 4 June 2021 on standard contractual clauses for the transfer of personal data to third countries pursuant to Regulation (EU) 2016/679. Official Journal of the European Union, L 199, 31–61. https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
European Commission. (2023). Commission Implementing Decision (EU) 2023/1795 of 10 July 2023 on the adequate level of protection of personal data under the EU–US Data Privacy Framework. Official Journal of the European Union, L 231, 118–229. https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
European Data Protection Board. (n.d.). Guidelines, recommendations, best practices. https://www.edpb.europa.eu/our-work-tools/general-guidance/guidelines-recommendations-best-practices_en
World Wide Web Consortium. (2023, October 5). Web content accessibility guidelines (WCAG) 2.2 (W3C Recommendation). https://www.w3.org/TR/WCAG22/
Última revisión: 29 de junio de 2026. Próxima revisión programada: 29 de junio de 2027.
