Ir al contenido

Legal · documento oficial

Política de Privacidad

Última actualización: 27 de julio de 2026

1. Quiénes somos

ValorBrain es un producto de Valor Digital, con sede en Brasil. Esta política cubre cómo tratamos datos personales y organizacionales.

2. Datos recolectados

Cuenta

  • Nombre, email (Google OAuth o registro manual)
  • Contraseña (hash bcrypt, nunca en texto plano)
  • Configuraciones de empresa (nombre, dirección, etc., si se proporcionan)
  • Avatar (perfil de Google, opcional)

Contenido ingerido

  • Markdown indexado vía watcher
  • Documentos vía ingesta por webhook
  • Memorias vía la herramienta store de MCP
  • Conectores OAuth (Notion, Drive, etc. — cuando se activan)

Uso y operación

  • Logs de transacciones (traza de auditoría de facturación)
  • Uso de tokens MCP (last_used_at, use_count)
  • Activity feed (handoffs entre agentes, etc.)

3. Cómo los usamos

  • Operación del servicio (recuperación, facturación, auditoría)
  • Coherencia entre agentes (compartir contexto entre tus propios agentes)
  • Mejora del servicio (anonimizado cuando sea posible)
  • Notificaciones de transacción y de seguridad

4. Aislamiento multi-tenant

Tus datos están aislados por tenant vía Postgres Row-Level Security (RLS). Otros tenants no pueden ver, consultar ni modificar tu información. El engine corre con el rol valorbrain_app y políticas permisivas con alcance de tenant impuestas por la base de datos.

5. Compartir

No vendemos ni cedemos tus datos. Terceros entran en el camino solo cuando son necesarios para que el servicio funcione, y cada uno está listado — con lo que recibe y dónde queda — en Subprocesadores. En resumen: el borde de red (Cloudflare), el modelo de lenguaje que escribe las respuestas, el procesador de pagos, el servidor de email transaccional y los conectores que vos mismo autorizás. También entregamos datos cuando la ley brasileña o una orden judicial válida lo exigen.

6. Dónde quedan los datos y la excepción que importa

Almacenamiento: tus documentos, los vectores generados a partir de ellos y la base Postgres quedan en hardware nuestro, en Santa Catarina, Brasil. La generación de embeddings, el reranking y la extracción de entidades corren en la GPU de esa misma máquina.

La excepción: la respuesta de IA la escribe un modelo de lenguaje en la nube, fuera del país. Cada pregunta respondida le envía la pregunta y los fragmentos de los documentos recuperados. Buscar en la memoria no envía nada; solo la respuesta generada envía. Eso es transferencia internacional de datos, está declarado en el DPA y el subprocesador está nombrado.

Quien no puede tener esa excepción corre el ValorBrain completo en su propio entorno: opcional en el plan Empresa, incluido en Enterprise. En ese caso ninguna etapa sale de tu perímetro.

7. Retención

  • Datos activos: mientras exista la cuenta
  • Tras un pedido de eliminación: hasta 30 días para borrar el contenido y los vectores
  • Backups: rotación de 14 días, así que una copia sobrevive como máximo ese tiempo
  • Registro de acceso: se mantiene mientras exista la cuenta, exportable en cualquier momento

8. Tus derechos (LGPD)

  • Acceso a los datos (Settings → Audit Logs)
  • Corrección
  • Eliminación (Settings → Profile → Delete)
  • Portabilidad (export JSON vía API)
  • Revocación del consentimiento
  • Reclamo ante la ANPD

9. Seguridad

  • HTTPS obligatorio (TLS 1.3)
  • Contraseñas: bcrypt (cost 10)
  • Tokens MCP: hash SHA-256 en la base, el valor crudo se muestra una sola vez
  • JWT firmado (HS256, 7 días máximo)
  • Postgres RLS activo, impuesto por la base de datos
  • Backup diario de la base, retenido 14 días, dentro del mismo perímetro físico

El detalle, incluido lo que todavía no tenemos, está en Seguridad.

10. Cookies

Usamos solo cookies esenciales (auth). Sin tracking publicitario.

11. Menores

El servicio no está destinado a menores de 18 años.

12. Contacto y DPO

Para ejercer tus derechos LGPD o por cuestiones de privacidad: [email protected] Encargado de Datos (DPO): Gustavo Iucksh Santos