La privacidad no es una función, es el producto
AI Adoption Pulse es una herramienta de diagnóstico conductual basada en una premisa sencilla: los empleados solo compartirán comentarios honestos si confían en que sus respuestas no pueden vincularse con ellos. Cada decisión de arquitectura que tomamos parte de este principio.
link_offLa identidad y las respuestas están separadas criptográficamente
Cuando un empleado recibe una invitación, su correo electrónico se almacena por separado de sus respuestas a la encuesta. El vínculo entre “quién fue invitado” y “quién dijo qué” queda eliminado de forma permanente en el momento en que se completa la encuesta:
- El registro de la invitación se marca como “completada”, nada más.
- La respuesta a la encuesta se escribe en un almacén de datos separado, sin nombre, correo electrónico, ID de usuario ni referencia a la invitación.
- El registro de diagnóstico contiene solo el ID de la campaña, la cohorte opcional de departamento o rol y las propias respuestas.
- Ningún responsable ni administrador puede recuperar nunca las respuestas de una persona concreta.
groupProtección por tamaño mínimo de grupo
Los resultados solo se muestran para grupos que alcanzan un umbral mínimo de informe. Nuestro valor predeterminado es 8 encuestados, y el mínimo absoluto es 5. Esto impide que alguien identifique a una persona a partir de los resultados de grupos pequeños.
- Los grupos por debajo del mínimo muestran “suprimido por privacidad” — nunca un cero falso ni un valor nulo.
- Prevenimos los ataques de diferenciación: las puntuaciones generales pueden ocultarse si los resultados visibles por departamento podrían restarse del total para revelar un grupo pequeño.
- Los comentarios abiertos aparecen solo como resúmenes, sin datos identificativos, de cohortes suficientemente grandes.
blockLo que no recopilamos
- No almacenamos direcciones IP sin procesar. Si los controles contra abusos requieren una, usamos un hash con clave que se rota periódicamente y se conserva durante poco tiempo.
- No mostramos a los usuarios de la organización las marcas de tiempo exactas de las respuestas.
- No registramos las respuestas a la encuesta, los tokens de invitación ni los tokens de resultados.
- No usamos técnicas de huella digital del navegador (fingerprinting).
- El uso opcional de Google Analytics solo se activa en las páginas públicas de marketing, y únicamente si usted lo permite explícitamente. Nunca medimos encuestas, informes privados, páginas de autenticación, espacios de trabajo de clientes ni la consola de soporte, y las rutas de página registradas omiten los parámetros de consulta.
visibilityLo que ven los responsables
Los administradores de la organización solo ven resultados agregados protegidos por privacidad: recuentos de finalización, puntuaciones de constructos para grupos que cumplen los requisitos y recomendaciones deterministas. Pueden ver cuántas personas completaron la encuesta y cuáles son los patrones del grupo — nunca quién dijo qué.
cookieLas cookies y la que protege su informe
No usamos cookies de seguimiento ni de publicidad en ninguna parte de una encuesta o de un informe privado. La analítica se limita a las páginas públicas de marketing, se deniega hasta que usted lo permita y se desactiva por completo en las encuestas, los informes y las páginas de inicio de sesión.
Cuando termina una encuesta, instalamos una pequeña cookie, cuyo fin es protegerle y no observarle. Su enlace de informe, por sí solo, no basta para abrir sus resultados: el navegador en el que completó la encuesta también guarda un secreto que comprobamos cada vez que se abre el informe. Sin él, el informe se rechaza, incluso para quien le envió la invitación.
- No contiene nombre, correo electrónico ni nada sobre sus respuestas.
- Los scripts de la página no pueden leerla, y nunca se envía a nadie más.
- Caduca por sí sola a los 7 días, al mismo tiempo que su enlace de informe.
- La contrapartida es deliberada: como no conservamos ningún vínculo entre usted y sus respuestas, no podemos reabrir su informe en otro dispositivo o navegador, ni para usted ni para su empleador.
scheduleRetención y eliminación de datos
Los períodos de retención se definen en la configuración y están documentados. Los datos de cuentas e invitaciones admiten flujos de exportación y eliminación. Las respuestas anónimas realmente desvinculadas pueden resultar imposibles de localizar por correo electrónico después de completarse; se lo informamos con transparencia antes de que envíe una solicitud de privacidad.
smart_toyLímites de la IA y de los LLM
La puntuación y la selección de recomendaciones son deterministas y versionadas. Un LLM puede ayudar a explicar agregados verificados en el texto del informe, pero:
- Nunca calcula puntuaciones ni toma decisiones de privacidad.
- Nunca recibe correos de invitación, tokens, direcciones IP, ID de usuario ni datos de cohortes pequeñas.
- Solo recibe datos agregados, minimizados y anonimizados.
- Si la generación con LLM falla, siempre se produce un informe determinista sin LLM como alternativa.
descriptionLos documentos en sí
Esta página describe cómo está construido el producto. Estos son los acuerdos que lo rigen:
- Aviso de privacidad — qué tratamos, el papel que desempeñamos en cada tipo de datos y sus derechos.
- Anexo de Tratamiento de Datos — el contrato del artículo 28 del RGPD, incluidos nuestros subencargados.
- Condiciones del servicio — cómo puede utilizarse el Servicio, incluidas las normas que prohíben usarlo para vigilar a personas.
¿Tiene preguntas sobre cómo protegemos a su equipo?
Empezar el diagnóstico gratuito