La privacidad no es una función, es el producto

AI Adoption Pulse es una herramienta de diagnóstico conductual basada en una premisa sencilla: los empleados solo compartirán comentarios honestos si confían en que sus respuestas no pueden vincularse con ellos. Cada decisión de arquitectura que tomamos parte de este principio.

La identidad y las respuestas están separadas criptográficamente

Cuando un empleado recibe una invitación, su correo electrónico se almacena por separado de sus respuestas a la encuesta. El vínculo entre “quién fue invitado” y “quién dijo qué” queda eliminado de forma permanente en el momento en que se completa la encuesta:

  • El registro de la invitación se marca como “completada”, nada más.
  • La respuesta a la encuesta se escribe en un almacén de datos separado, sin nombre, correo electrónico, ID de usuario ni referencia a la invitación.
  • El registro de diagnóstico contiene solo el ID de la campaña, la cohorte opcional de departamento o rol y las propias respuestas.
  • Ningún responsable ni administrador puede recuperar nunca las respuestas de una persona concreta.

Protección por tamaño mínimo de grupo

Los resultados solo se muestran para grupos que alcanzan un umbral mínimo de informe. Nuestro valor predeterminado es 8 encuestados, y el mínimo absoluto es 5. Esto impide que alguien identifique a una persona a partir de los resultados de grupos pequeños.

  • Los grupos por debajo del mínimo muestran “suprimido por privacidad” — nunca un cero falso ni un valor nulo.
  • Prevenimos los ataques de diferenciación: las puntuaciones generales pueden ocultarse si los resultados visibles por departamento podrían restarse del total para revelar un grupo pequeño.
  • Los comentarios abiertos aparecen solo como resúmenes, sin datos identificativos, de cohortes suficientemente grandes.

Lo que no recopilamos

  • No almacenamos direcciones IP sin procesar. Si los controles contra abusos requieren una, usamos un hash con clave que se rota periódicamente y se conserva durante poco tiempo.
  • No mostramos a los usuarios de la organización las marcas de tiempo exactas de las respuestas.
  • No registramos las respuestas a la encuesta, los tokens de invitación ni los tokens de resultados.
  • No usamos técnicas de huella digital del navegador (fingerprinting).
  • El uso opcional de Google Analytics solo se activa en las páginas públicas de marketing, y únicamente si usted lo permite explícitamente. Nunca medimos encuestas, informes privados, páginas de autenticación, espacios de trabajo de clientes ni la consola de soporte, y las rutas de página registradas omiten los parámetros de consulta.

Lo que ven los responsables

Los administradores de la organización solo ven resultados agregados protegidos por privacidad: recuentos de finalización, puntuaciones de constructos para grupos que cumplen los requisitos y recomendaciones deterministas. Pueden ver cuántas personas completaron la encuesta y cuáles son los patrones del grupo — nunca quién dijo qué.

Las cookies y la que protege su informe

No usamos cookies de seguimiento ni de publicidad en ninguna parte de una encuesta o de un informe privado. La analítica se limita a las páginas públicas de marketing, se deniega hasta que usted lo permita y se desactiva por completo en las encuestas, los informes y las páginas de inicio de sesión.

Cuando termina una encuesta, instalamos una pequeña cookie, cuyo fin es protegerle y no observarle. Su enlace de informe, por sí solo, no basta para abrir sus resultados: el navegador en el que completó la encuesta también guarda un secreto que comprobamos cada vez que se abre el informe. Sin él, el informe se rechaza, incluso para quien le envió la invitación.

  • No contiene nombre, correo electrónico ni nada sobre sus respuestas.
  • Los scripts de la página no pueden leerla, y nunca se envía a nadie más.
  • Caduca por sí sola a los 7 días, al mismo tiempo que su enlace de informe.
  • La contrapartida es deliberada: como no conservamos ningún vínculo entre usted y sus respuestas, no podemos reabrir su informe en otro dispositivo o navegador, ni para usted ni para su empleador.

Retención y eliminación de datos

Los períodos de retención se definen en la configuración y están documentados. Los datos de cuentas e invitaciones admiten flujos de exportación y eliminación. Las respuestas anónimas realmente desvinculadas pueden resultar imposibles de localizar por correo electrónico después de completarse; se lo informamos con transparencia antes de que envíe una solicitud de privacidad.

Límites de la IA y de los LLM

La puntuación y la selección de recomendaciones son deterministas y versionadas. Un LLM puede ayudar a explicar agregados verificados en el texto del informe, pero:

  • Nunca calcula puntuaciones ni toma decisiones de privacidad.
  • Nunca recibe correos de invitación, tokens, direcciones IP, ID de usuario ni datos de cohortes pequeñas.
  • Solo recibe datos agregados, minimizados y anonimizados.
  • Si la generación con LLM falla, siempre se produce un informe determinista sin LLM como alternativa.

Los documentos en sí

Esta página describe cómo está construido el producto. Estos son los acuerdos que lo rigen:


¿Tiene preguntas sobre cómo protegemos a su equipo?

Empezar el diagnóstico gratuito