1. Información General
HIVA Nexus es un producto operado por Kernel Servicios en Informatica S.A. de C.V., misma sociedad que la familia HIVA. Este aviso describe cómo tratamos los datos personales de las personas que utilizan el servicio y de las empresas (tenants) que lo contratan.
El tratamiento cumple con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México y, donde aplique, con el Reglamento General de Protección de Datos (GDPR) de la Unión Europea.
Nuestro principio rector: recopilar lo mínimo necesario, mantenerlo seguro y respetar los derechos del titular sobre su información.
2. Datos Personales que Recopilamos
Recopilamos cuatro categorías de datos:
- Datos de identificación: nombre, correo corporativo y, opcionalmente, foto de perfil. La autenticación se realiza vía Microsoft Entra External ID.
- Datos de la empresa (tenant): razón social, dirección, rol del usuario.
- Datos de uso del servicio: artefactos creados, comentarios, aprobaciones y registros de auditoría.
- Datos técnicos: dirección IP, agente de usuario y métricas agregadas de rendimiento, sin perfilado individual.
No solicitamos datos sensibles (salud, origen étnico, opiniones políticas) y pedimos a los usuarios no incluirlos en artefactos del producto.
3. Finalidades del Tratamiento
Tratamos los datos para finalidades primarias, necesarias para prestar el servicio:
- Provisión del servicio: creación, edición y aprobación de artefactos; análisis de impacto; búsqueda RAG.
- Autenticación y control de acceso vía Entra.
- Soporte técnico y atención a incidencias.
- Facturación y cobro, cuando aplique.
- Cumplimiento de obligaciones legales y fiscales.
Las finalidades secundarias —comunicaciones de mejora, encuestas de experiencia, investigación interna agregada— requieren consentimiento explícito y pueden revocarse en cualquier momento escribiendo a privacidad@hivanexus.com.
4. Transferencias y Encargados
Para operar HIVA Nexus utilizamos procesadores que pueden tener acceso a datos personales, todos bajo contrato de protección de datos:
- Microsoft Azure: infraestructura, base de datos, vector store, almacenamiento y telemetría. Región principal East US 2.
- Microsoft Entra External ID: identidad y autenticación.
- Proveedores de modelos LLM: por defecto, Anthropic y/o OpenAI; con BYOK, los que tu organización configure.
- Voyage AI: modelos de embeddings para búsqueda semántica.
- Proveedores de pago, cuando aplique facturación.
No vendemos ni cedemos datos personales a terceros con fines de marketing.
5. Derechos ARCO
Tienes derecho a Acceder, Rectificar, Cancelar u Oponerte al tratamiento de tus datos personales, así como a revocar tu consentimiento.
Para ejercer cualquiera de estos derechos, escribe a privacidad@hivanexus.com indicando tu nombre y correo registrado, el derecho que deseas ejercer y una identificación oficial para validar tu identidad. Responderemos en un plazo máximo de 20 días hábiles.
6. Seguridad de los Datos
Aplicamos controles técnicos y administrativos proporcionales al riesgo:
- Cifrado en tránsito (TLS 1.2+) y cifrado en reposo, con claves gestionadas en Azure Key Vault. BYOK disponible para Enterprise.
- Aislamiento multi-tenant en defensa en profundidad: Row-Level Security en PostgreSQL, colecciones por tenant en el vector store, filtro de tenant en el grafo.
- Bitácora de auditoría con hash chain; cualquier alteración rompe la cadena y queda evidencia.
- Acceso del personal limitado por rol y registrado.
- Capacitación periódica del equipo en privacidad y seguridad.
En caso de incidente que afecte datos personales, notificaremos a los titulares y a las autoridades correspondientes en los plazos legales.
7. Cookies y Tecnologías Similares
Usamos cookies y almacenamiento local estrictamente esenciales: sesión, idioma y preferencia de tema. Para analítica empleamos métricas agregadas que no permiten identificar individualmente al usuario. No usamos cookies de publicidad de terceros.
8. Conservación de Datos
Conservamos datos personales mientras la cuenta esté activa. Tras la baja, los datos identificativos se eliminan o anonimizan en un plazo máximo de 90 días, salvo los que la ley nos obligue a conservar.
Las versiones oficiales firmadas y la bitácora de auditoría se conservan en formato cifrado por hasta 5 años, por requerimientos contractuales y de auditoría. Los detalles del proceso están en la página de Eliminación de Datos.
9. Cambios al Aviso de Privacidad
Podemos actualizar este aviso para reflejar cambios en el servicio o en la regulación. Avisaremos los cambios materiales con al menos 15 días de anticipación dentro del producto y por correo. La fecha de última actualización aparece al inicio de este documento.
10. Contacto
Responsable: Kernel Servicios en Informatica S.A. de C.V.
Producto: HIVA Nexus
Correo de privacidad: privacidad@hivanexus.com