Conforme por diseño, no por promesa.
Conformidad
Esta página enumera, control por control, cómo trata Kartio las referencias que cuentan para un asistente AI en un ecommerce europeo. Lo que lees ya está implementado y es verificable; lo que falta se declara al final, sin rodeos.

EU AI Act
- Transparencia según el artículo 50, en vigor desde el 2 de agosto de 2026: el asistente declara ser una inteligencia artificial en el saludo, mantiene un chip persistente en la interfaz y etiqueta los productos recomendados.
- Resultados marcados en formato legible por las máquinas con atributos DOM dedicados, también en la respuesta de voz con información just-in-time. Los atributos apoyan la trazabilidad: no los presentamos como certificación formal del marcado del artículo 50.2.
- El caso de uso de compras no entra entre los sistemas de alto riesgo del anexo III. La evaluación se reabre si el producto entrara en dominios regulados (crédito, empleo, educación, biometría).
- Ningún reconocimiento de emociones, ninguna categorización biométrica: si se introdujeran en el futuro, se activarían obligaciones de información adicionales.
RGPD
- Minimización real: ningún identificador creado al cargar la página, cookie de sesión solo en la primera interacción voluntaria, duración ampliada a 30 días solo tras el consentimiento explícito.
- Dirección IP nunca conservada en claro, conversaciones eliminadas a los noventa días, estadísticas agregadas. La voz se trata como dato personal pero no biométrico: nada de identificación del hablante, huella de voz o clonación.
- Roles claros por contrato: la tienda es el responsable del tratamiento, Kartio es el encargado; en el canal white-label Kartio es subencargado según el artículo 28.4 con la agencia como encargado.
- Con la activación, la tienda recibe el acuerdo de tratamiento de datos y el registro completo de proveedores, con localización, subencargados y retención de cada uno.
ISO/IEC 42001 y 27001
- Gestión de AI (42001): gobernanza del modelo, evaluación de las respuestas con benchmarks repetibles, monitorización de calidad y costes por tienda.
- Seguridad de la información (27001): aislamiento de cada tienda impuesto por la base de datos con roles por tenant verificados, claves tratadas como secretos, límite de gasto por tenant, copias de seguridad cifradas con rotación.
- El producto está diseñado por un lead auditor de estos estándares: los controles nacen de los requisitos, no del marketing.
- Dicho con claridad: Kartio no está certificado. La certificación formal forma parte de la hoja de ruta; los controles enumerados aquí ya están en funcionamiento y son verificables.
Cuánto tiempo se conservan los datos
Duraciones aplicadas, no estimaciones comerciales. Al vencimiento, el dato se elimina o se hace no vinculable a la persona; una eliminación puede permanecer en las copias de seguridad cifradas hasta la rotación máxima de treinta días.
Los proveedores, sin cajas negras
El chat y el procesamiento del lenguaje viajan sobre infraestructura europea, sin pasarelas estadounidenses; la voz textual usa endpoints europeos. La voz en tiempo real solo puede activarla el propietario de la plataforma, tienda por tienda, y mientras no se cierre el recorrido contractual fuera de la UE sigue limitada a datos de demostración no sensibles.
Cada proveedor efectivo está cubierto por un acuerdo de tratamiento, con subencargados, localización y retención documentados en el registro que la tienda recibe antes de firmar.
El acuerdo de tratamiento de datos, cláusula por cláusulaLos subencargados, categoría por categoría
Lo que queda en manos de la tienda
La tienda sigue siendo la responsable del tratamiento: actualiza su propia información de privacidad, mapea su gestor de consentimiento sobre la señal de Kartio y verifica que las duraciones de conservación sean coherentes con sus finalidades. El permiso del navegador al micrófono es un control técnico, no sustituye la base jurídica ni la información al interesado.
En la hoja de ruta, dicho abiertamente
Certificación formal del producto, regionalización completa del proveedor de voz en tiempo real y registro de modelos con monitorización continua de la calidad. Si quieres la documentación completa de los controles, el registro de proveedores o el borrador del acuerdo de tratamiento, escribe a info@kartio.ai.