Kartio
Volver a la home

Conforme por diseño, no por promesa.

Conformidad

Esta página enumera, control por control, cómo trata Kartio las referencias que cuentan para un asistente AI en un ecommerce europeo. Lo que lees ya está implementado y es verificable; lo que falta se declara al final, sin rodeos.

AI Act europeo, RGPD e ISO/IEC 42001 y 27001 tratados como requisitos de producto: controles implementados, retención medida, hoja de ruta abierta.

EU AI Act

Reg. (UE) 2024/1689
  • Transparencia según el artículo 50, en vigor desde el 2 de agosto de 2026: el asistente declara ser una inteligencia artificial en el saludo, mantiene un chip persistente en la interfaz y etiqueta los productos recomendados.
  • Resultados marcados en formato legible por las máquinas con atributos DOM dedicados, también en la respuesta de voz con información just-in-time. Los atributos apoyan la trazabilidad: no los presentamos como certificación formal del marcado del artículo 50.2.
  • El caso de uso de compras no entra entre los sistemas de alto riesgo del anexo III. La evaluación se reabre si el producto entrara en dominios regulados (crédito, empleo, educación, biometría).
  • Ningún reconocimiento de emociones, ninguna categorización biométrica: si se introdujeran en el futuro, se activarían obligaciones de información adicionales.

RGPD

Reg. (UE) 2016/679
  • Minimización real: ningún identificador creado al cargar la página, cookie de sesión solo en la primera interacción voluntaria, duración ampliada a 30 días solo tras el consentimiento explícito.
  • Dirección IP nunca conservada en claro, conversaciones eliminadas a los noventa días, estadísticas agregadas. La voz se trata como dato personal pero no biométrico: nada de identificación del hablante, huella de voz o clonación.
  • Roles claros por contrato: la tienda es el responsable del tratamiento, Kartio es el encargado; en el canal white-label Kartio es subencargado según el artículo 28.4 con la agencia como encargado.
  • Con la activación, la tienda recibe el acuerdo de tratamiento de datos y el registro completo de proveedores, con localización, subencargados y retención de cada uno.

ISO/IEC 42001 y 27001

Estándares voluntarios
  • Gestión de AI (42001): gobernanza del modelo, evaluación de las respuestas con benchmarks repetibles, monitorización de calidad y costes por tienda.
  • Seguridad de la información (27001): aislamiento de cada tienda impuesto por la base de datos con roles por tenant verificados, claves tratadas como secretos, límite de gasto por tenant, copias de seguridad cifradas con rotación.
  • El producto está diseñado por un lead auditor de estos estándares: los controles nacen de los requisitos, no del marketing.
  • Dicho con claridad: Kartio no está certificado. La certificación formal forma parte de la hoja de ruta; los controles enumerados aquí ya están en funcionamiento y son verificables.

Cuánto tiempo se conservan los datos

Duraciones aplicadas, no estimaciones comerciales. Al vencimiento, el dato se elimina o se hace no vinculable a la persona; una eliminación puede permanecer en las copias de seguridad cifradas hasta la rotación máxima de treinta días.

Mensajes y transcripciones
90 días
contenido anonimizado
Sesión, hash de IP, user-agent, resumen
90 días
identificadores eliminados o desvinculados
Replay idempotente del chat
24 horas
eliminado
Leads de recontacto
365 días
eliminado
Atribución del pedido
730 días
eliminada; sesión anónima ya a los 90 días
Copia de seguridad PostgreSQL cifrada
30 días
rotación automática
Historial visible en el widget
sesión del navegador
solo sessionStorage
Clip de voz push-to-talk
nunca archivado
memoria del navegador, máximo 12 segundos

Los proveedores, sin cajas negras

El chat y el procesamiento del lenguaje viajan sobre infraestructura europea, sin pasarelas estadounidenses; la voz textual usa endpoints europeos. La voz en tiempo real solo puede activarla el propietario de la plataforma, tienda por tienda, y mientras no se cierre el recorrido contractual fuera de la UE sigue limitada a datos de demostración no sensibles.

Cada proveedor efectivo está cubierto por un acuerdo de tratamiento, con subencargados, localización y retención documentados en el registro que la tienda recibe antes de firmar.

El acuerdo de tratamiento de datos, cláusula por cláusulaLos subencargados, categoría por categoría

Lo que queda en manos de la tienda

La tienda sigue siendo la responsable del tratamiento: actualiza su propia información de privacidad, mapea su gestor de consentimiento sobre la señal de Kartio y verifica que las duraciones de conservación sean coherentes con sus finalidades. El permiso del navegador al micrófono es un control técnico, no sustituye la base jurídica ni la información al interesado.

En la hoja de ruta, dicho abiertamente

Certificación formal del producto, regionalización completa del proveedor de voz en tiempo real y registro de modelos con monitorización continua de la calidad. Si quieres la documentación completa de los controles, el registro de proveedores o el borrador del acuerdo de tratamiento, escribe a info@kartio.ai.