1. Responsable y alcance del aviso
AIRA INTELLIGENCE S.A. DE C.V., con domicilio fiscal en C.P. 76226, Querétaro, México, es responsable del tratamiento de los datos personales descritos en este aviso.
Este aviso cubre el sitio público airamx.ai, las solicitudes comerciales y el uso de la plataforma empresarial AIRA, incluidas las funciones de Chat, Cowork, archivos, artefactos e integraciones. Cuando una organización utiliza AIRA bajo un contrato, orden de servicio o acuerdo de tratamiento de datos, esos documentos pueden precisar responsabilidades, instrucciones, ubicaciones, controles y plazos aplicables al tenant.
Para asuntos de privacidad puedes escribir a fer.cuacuas@airamx.ai con el asunto “Derechos ARCO — AIRA”.
2. Datos del sitio público y solicitudes comerciales
Cuando solicitas una demostración recabamos nombre, correo empresarial, empresa, rol, teléfono si decides proporcionarlo, tamaño del equipo, interés principal, plan consultado, herramientas involucradas y la descripción del proceso que deseas mejorar.
Para seguridad y operación también pueden generarse fecha y hora, URL de origen, dirección IP, agente de usuario, identificadores de evento, señales de prevención de abuso y resultado de entrega. Utilizamos estos datos para responder la solicitud, enviar una confirmación, preparar seguimiento comercial, proteger el sitio, diagnosticar fallas, conservar evidencia operativa y cumplir obligaciones legales.
El formulario no solicita datos personales sensibles, credenciales ni documentos confidenciales y no te suscribe automáticamente a publicidad masiva.
3. Datos de Google a los que AIRA puede acceder
Cada usuario decide si conecta una cuenta Google propia mediante OAuth. La autorización es delegada por usuario; AIRA no requiere una integración exclusiva del dominio airamx.ai ni delegación global del dominio del usuario. Google muestra los permisos solicitados antes de que el usuario autorice.
Identidad de la cuenta
openid, userinfo.email y userinfo.profile permiten vincular la autorización con la cuenta, mostrar su nombre básico y resolver expresiones como “mi correo” o “ponme en copia” cuando el usuario lo solicita.
Gmail
gmail.readonly permite buscar y leer mensajes, metadatos, cuerpo y adjuntos solicitados. gmail.send permite enviar un correo únicamente después de que AIRA muestre una confirmación con destinatarios, asunto, cuerpo y adjuntos. AIRA no modifica ni elimina mensajes existentes.
Google Calendar
calendar.calendarlist.readonly permite consultar los calendarios disponibles y calendar.events.readonly consultar eventos. La configuración actual no crea, modifica ni elimina calendarios o eventos.
Google Drive
drive.readonly permite listar, buscar, leer, descargar e importar archivos seleccionados para la tarea solicitada. La configuración actual no crea, modifica ni elimina archivos en Google Drive.
AIRA consulta Gmail, Calendar y Drive bajo una solicitud del usuario o durante una acción que éste inicia dentro de Chat o Cowork. No solicita estos permisos para capacidades futuras no implementadas.
4. Cómo se utilizan y almacenan los datos Google
El tratamiento depende de la acción visible que el usuario solicita:
- Consulta contextual: mensajes, eventos o archivos pueden incorporarse al contexto necesario para responder una pregunta, comparar información o ejecutar una tarea.
- Contenido importado: cuando el usuario importa un adjunto de Gmail o un archivo de Drive, AIRA lo almacena como archivo o artefacto del workspace.
- Resultados derivados: respuestas, resúmenes, análisis, archivos generados y evidencia de la operación pueden formar parte del historial de Chat, el estado de Cowork, artefactos y registros de auditoría.
- Autorización: AIRA conserva tokens OAuth cifrados para mantener la conexión mientras esté autorizada. El verificador PKCE se cifra y el estado OAuth está ligado a la sesión, expira y es de un solo uso.
Los datos consultados temporalmente no se convierten automáticamente en archivos permanentes; sin embargo, el contenido que el usuario importa y los resultados que solicita sí pueden persistir en AIRA. Esa distinción es importante para la eliminación y la desconexión.
5. Procesamiento mediante modelos de inteligencia artificial
Para producir la respuesta o ejecutar la función solicitada, el contexto necesario —incluido contenido seleccionado de Google— puede transmitirse al proveedor y modelo configurado por la organización o elegido por el usuario dentro de las opciones autorizadas de AIRA. Esta transmisión se limita a prestar la función visible solicitada; AIRA no vende estos datos ni los utiliza para publicidad, perfilado comercial, vigilancia o evaluación crediticia.
AIRA no utiliza datos brutos ni derivados recibidos de las APIs de Google Workspace para desarrollar, mejorar o entrenar modelos propios, modelos fundacionales ni otros modelos generales o no personalizados de inteligencia artificial o aprendizaje automático.
Antes de habilitar en producción un proveedor para procesar datos Google restringidos, la configuración y las condiciones aplicables deben limitarlo a prestar el servicio solicitado, proteger los datos y no usarlos para entrenar modelos generales. Si esas condiciones no pueden demostrarse para un proveedor, ese proveedor no debe recibir datos Google restringidos.
6. Compromiso de Uso Limitado (Limited Use) de Google
El uso y la transferencia a cualquier otra aplicación de la información recibida de las APIs de Google por AIRA se adhieren a la Política de Datos de Usuario de los Servicios API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
AIRA utiliza los datos brutos y derivados de Google únicamente para proporcionar las funciones visibles solicitadas por el usuario. Cuando resulte necesario para proteger y operar el servicio, puede utilizar métricas agregadas o anonimizadas para seguridad, confiabilidad y operación interna conforme a la legislación aplicable.
No transfiere ni utiliza estos datos para plataformas publicitarias, corredores o revendedores de datos, publicidad personalizada o retargeting, vigilancia, determinación de solvencia, préstamos o entrenamiento de modelos generales.
7. Seguridad y control de acceso
AIRA aplica medidas administrativas y técnicas razonables acordes con el riesgo. Los datos se protegen en tránsito mediante conexiones cifradas; los tokens OAuth y el verificador PKCE se cifran en reposo. El acceso se valida por usuario y tenant, las credenciales no se incluyen en prompts y las operaciones relevantes pueden conservar trazabilidad y evidencia de auditoría.
La preparación de un correo está separada de su envío: AIRA exige una confirmación visible antes de llamar a Gmail. Ningún sistema conectado a Internet puede garantizar riesgo cero; AIRA mantiene controles de acceso, monitoreo y respuesta para reducir acceso, alteración, pérdida o divulgación no autorizados.
8. Conservación y eliminación
Los registros enviados mediante el formulario comercial se conservan por hasta 24 meses desde la última interacción, salvo que exista una relación contractual, obligación legal, controversia o solicitud procedente que requiera otro periodo.
Los tokens OAuth se conservan mientras la conexión sea necesaria y permanezca autorizada. Los contenidos importados, historiales de Chat, estados de Cowork, artefactos, resultados derivados y auditoría se conservan conforme a la configuración y acuerdos de la organización, las finalidades del servicio y las obligaciones legales aplicables. AIRA no aplica hoy un plazo universal único a todas esas categorías.
El usuario o la organización puede solicitar eliminación mediante los controles disponibles o el canal de privacidad. La eliminación está sujeta a verificación de identidad, alcance técnico, copias de respaldo, obligaciones de conservación y acuerdos empresariales aplicables.
9. Desconexión y revocación de Google
El usuario puede desconectar Google desde AIRA. Al hacerlo, AIRA intenta revocar el token ante Google y elimina de AIRA el token cifrado asociado. El usuario también puede retirar el acceso desde los controles de aplicaciones conectadas de su Cuenta de Google.
Desconectar la cuenta impide nuevas operaciones con esa autorización, pero no elimina automáticamente archivos ya importados, historiales, artefactos o resultados derivados. Esos datos se administran mediante los controles ordinarios de eliminación y retención de AIRA descritos en la sección anterior.
10. Acceso humano excepcional
El personal de AIRA y sus encargados no debe leer datos Google salvo en alguno de estos supuestos limitados: el usuario otorga autorización afirmativa para revisar mensajes, archivos u otros datos específicos; el acceso es necesario para investigar un incidente, falla o abuso; es necesario para cumplir una obligación legal; o se trata de datos agregados o derivados utilizados para operaciones internas conforme a la legislación aplicable.
Todo acceso autorizado debe limitarse a la información y al tiempo necesarios, aplicar controles de confidencialidad y quedar sujeto a las políticas internas correspondientes.
11. Derechos ARCO, revocación y limitación
Puedes solicitar acceso, rectificación, cancelación u oposición; revocar tu consentimiento cuando proceda, o limitar el uso y divulgación de tus datos. Envía tu solicitud a fer.cuacuas@airamx.ai e incluye:
- tu nombre y un medio para recibir notificaciones;
- documentos que acrediten tu identidad o representación;
- una descripción clara de los datos involucrados;
- el derecho que deseas ejercer y elementos que faciliten localizar los datos.
Comunicaremos la determinación dentro de los 20 días hábiles siguientes a la recepción de una solicitud completa y, si procede, la haremos efectiva dentro de los 15 días hábiles siguientes, conforme a la legislación aplicable.
12. Cookies, reCAPTCHA e infraestructura
El sitio no instala cookies publicitarias ni scripts de analítica comercial de terceros. Al enviar el formulario se activa reCAPTCHA para detectar automatización y abuso; puede procesar dirección IP, agente de usuario, señales de interacción, hostname, acción, token y puntuación de riesgo. AIRA utiliza el resultado únicamente para decidir si acepta la solicitud.
Podemos utilizar proveedores de infraestructura, seguridad y correo transaccional —incluidos Amazon Web Services para alojamiento, almacenamiento, registros técnicos y Amazon SES, así como Google Cloud para reCAPTCHA— que tratan datos por cuenta del responsable conforme a instrucciones y medidas contractuales. Dependiendo de la arquitectura, el tratamiento técnico puede ocurrir fuera de México.
13. Cambios, nueva autorización y marco aplicable
Publicaremos modificaciones en esta misma URL e indicaremos la nueva fecha de actualización. Si AIRA pretende acceder a una categoría nueva de datos Google o utilizarlos para una finalidad diferente de la comunicada al autorizar, actualizará este aviso y solicitará una nueva autorización o consentimiento antes de iniciar ese tratamiento.
Este aviso se interpreta conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, la Política de Datos de Usuario de los Servicios API de Google y demás disposiciones aplicables.
