Política de Inteligencia Artificial

Versión 3.0 — Vigente a partir del 10 de agosto de 2026

VertexHub do Brasil Ltda ("ChatSense", "nosotros", "nuestro" o "Plataforma"), comprometida con la transparencia y el uso responsable de tecnologías de Inteligencia Artificial (IA), pública esta Política para describir los sistemas de IA utilizados, sus finalidades, limitaciones, salvaguardas de seguridad y las responsabilidades compartidas entre la Plataforma y sus clientes.

1. Descripción de los Sistemas de Inteligencia Artificial

1.1 Proveedores de Modelos de Inteligencia Artificial

ChatSense utiliza una orquestación de múltiples proveedores de modelos de IA, que puede incluir, según la configuración vigente para cada organización:

  • Google (Gemini, Gemini Live y Veo) — Generación de respuestas, análisis de sentimiento, clasificación de intención, resumen de conversaciones, extracción de temas, procesamiento de voz en tiempo real y generación de medios para campañas
  • Anthropic (modelos Claude) — Inferencia de IA conforme a la orquestación de la plataforma
  • OpenAI — Inferencia de IA conforme a la orquestación de la plataforma
  • DeepSeek (accedido por intermedio del agregador OpenRouter) — Inferencia de IA para tareas específicas, conforme a la orquestación de la plataforma
  • Deepgram — Transcripción de voz a texto (STT) en tiempo real, cuando la organización lo configura
  • Modelos auto-hospedados (infraestructura propia) — El análisis de imágenes (Vision), la transcripción de audio (Whisper), el texto a voz (TTS) y la generación de embeddings vectoriales para búsqueda semantica (RAG) son ejecutados por modelos auto-hospedados en la infraestructura de la propia plataforma, sin envío de esos datos a proveedores terceros

La lista actualizada de subencargados de IA, con países de procesamiento y salvaguardas, consta en el Anexo de Subencargados del Acuerdo de Procesamiento de Datos (DPA).

1.2 Funcionalidades de IA

La plataforma ofrece las siguientes funcionalidades basadas en Inteligencia Artificial:

  • Respuestas automatizadas (pipeline de bot) — Respuestas generadas por IA para atención automatizada al cliente
  • Sugerencias de respuesta — Sugerencias contextuales para agentes humanos durante la atención
  • Resumen de conversaciones — Resumenes automáticos del contenido y puntos principales de cada conversación
  • Análisis de sentimiento — Clasificación automática del sentimiento del cliente (positivo, neutro, negativo)
  • Auto-tagging — Categorización automática de conversaciones por temas relevantes
  • Extracción de temas — Identificación de los asuntos principales abordados en cada interacción
  • Transcripción de audio (STT) — Conversión de mensajes de audio en texto para procesamiento y visualización, realizada por modelos auto-hospedados en infraestructura propia de la plataforma; solo la voz en tiempo real (Cláusula 1.1) utiliza proveedores terceros (Google Gemini Live y, cuando esté configurado, Deepgram)
  • Análisis de imágenes (Vision) — Interpretación del contenido de imágenes enviadas por los clientes, realizada por un modelo auto-hospedado en infraestructura propia de la plataforma
  • Texto a voz (TTS) — Generación de audio a partir de respuestas textuales, cuando esté disponible para la organización, mediante un modelo auto-hospedado en infraestructura propia de la plataforma
  • Llamadas de voz con IA — Conducción de llamadas telefónicas por un agente de voz con IA, previa activación por el cliente y cuando esté disponible para la organización
  • Agentes de IA especializados — Agentes de ventas y de CRM (prospección, calificación, seguimiento y cierre asistidos) y asistente de operación (Copiloto)
  • Generación de contenido para campañas — Creación asistida de textos y medios para campañas de marketing

1.3 RAG (Retrieval-Augmented Generation)

ChatSense utiliza un sistema de Generación Aumentada por Recuperación (RAG) para mejorar la precisión de las respuestas de IA. La base de conocimiento del cliente se indexa con embeddings vectoriales utilizando la extensión pgvector de PostgreSQL. Durante la atención, el sistema realiza búsqueda semantica para localizar fragmentos relevantes de la base de conocimiento e inyectarlos como contexto en los prompts enviados al modelo de lenguaje.

1.4 Pipeline del Bot

El flujo de procesamiento de cada interacción con IA sigue la siguiente secuencia:

  • Clasificación de intención — Identificación de la intención del cliente en el mensaje recibido
  • Recuperación RAG — Búsqueda semantica en la base de conocimiento por contenido relevante
  • Historial de conversación — Inclusión del contexto de los mensajes anteriores
  • Inyección de guardrails — Aplicación de las salvaguardas de seguridad configuradas
  • Llamada al LLM — Envío del prompt completo al modelo de lenguaje
  • Entrega de la respuesta — Envío de la respuesta generada al cliente por el canal correspondiente

1.5 Sistema de Escalamiento

La IA posee la capacidad de detectar cuando una interacción necesita intervención humana. El sistema identifica palabras clave de escalamiento, complejidad excesiva o insatisfacción del cliente y transfiere automáticamente la conversación a un agente humano, acompanada de un mensaje de transición configurable.

2. Clasificación conforme el EU AI Act (Reglamento 2024/1689)

2.1 Clasificación del Sistema

ChatSense es un sistema de IA que integra modelos de IA de propósito general (GPAI) proporcionados por terceros, conforme al Reglamento (UE) 2024/1689 (EU AI Act). En la cadena de valor del EU AI Act, VertexHub actúa como proveedora del sistema de IA y los clientes como implantadores (deployers). La plataforma proporciona capacidades de IA que pueden ser utilizadas en diversos contextos de atención al cliente.

2.2 Evaluación de Riesgo

La plataforma ChatSense no es inherentemente de alto riesgo. Sin embargo, reconocemos que los clientes (implantadores/deployers) pueden crear casos de uso que se encuadren en la categoría de alto riesgo, dependiendo del sector y de la finalidad de la implantación (por ejemplo, atención en salud, servicios financieros, servicios jurídicos).

2.3 Responsabilidades del Implantador (Deployer)

Conforme al EU AI Act, el cliente (implantador) es responsable de:

  • Informar a los usuarios finales sobre la interacción con sistemas de IA
  • Mantener supervisión humana adecuada sobre los sistemas de IA implantados
  • Garantizar la calidad de los datos utilizados en el entrenamiento y configuración de los agentes
  • Evaluar si el uso específico constituye alto riesgo en su contexto regulatorio

Las obligaciones del Artículo 26 (y, cuando corresponda, la evaluación de impacto del Artículo 27) se aplican únicamente si el caso de uso del cliente configura un sistema de IA de alto riesgo conforme al Artículo 6 y al Anexo III; el deber de informar a los usuarios finales sobre la interacción con IA deriva del Artículo 50.

2.4 Obligaciones de Transparencia

En conformidad con el Artículo 50, el contenido generado por IA debe ser debidamente identificado. ChatSense implementa marcadores de identificación en mensajes generados por IA y pone a disposición información sobre el modelo, versión y rastreo de ejecución para administradores.

2.5 Obligaciones Relativas a los Modelos GPAI Integrados

Los modelos de IA de propósito general (GPAI) integrados en ChatSense son desarrollados por terceros (Cláusula 1.1), a quienes corresponden las obligaciones del Capítulo V del EU AI Act. ChatSense traslada a los clientes la información de transparencia puesta a disposición por los proveedores de esos modelos (Artículo 53(1)(b)) y cumple las obligaciones de transparencia aplicables a proveedores de sistemas de IA, incluyendo el Artículo 50.

3. Transparencia e Identificación de Contenido IA

  • Marcadores de identificación — Los mensajes generados por IA llevan marcadores de identificación del sistema, distinguiendolos de los mensajes enviados por agentes humanos
  • Visibilidad para administradores — Los administradores tienen acceso a los prompts del sistema (system prompts), versiones de los modelos utilizados y rastreo completo de ejecución (execution traces)
  • Pista de auditoría — Cada interacción con IA se registra en una pista de auditoría interna, incluyendo: tokens de entrada y salida, latencia, modelo utilizado y proveedor
  • Versionamiento de modelos — Las versiones de los modelos se registran para garantizar reproducibilidad y trazabilidad
  • Obligación del cliente — El cliente debe informar a sus usuarios finales cuando estos están interactuando con un sistema de IA y no con un ser humano

4. Procesamiento de Datos para IA

4.1 Datos Enviados a los Modelos de Lenguaje

Los siguientes datos se incluyen en los prompts enviados a los proveedores de LLM:

  • Mensajes de la conversación (últimos 20 mensajes para contexto)
  • Prompt del sistema (system prompt) configurado por el administrador
  • Contexto RAG (fragmentos de la base de conocimiento recuperados por búsqueda semantica)
  • Nombre del contacto
  • Tipo de plataforma/canal (WhatsApp, Instagram, Facebook Messenger, Telegram, Webchat/Widget, correo electrónico)

En las funcionalidades de voz con IA, cuando estén habilitadas para la organización, el audio de la llamada es procesado en tiempo real por proveedores de reconocimiento y síntesis de voz (Google Gemini Live y, cuando la organización lo configura, Deepgram), exclusivamente para la conducción de la conversación.

4.2 Datos que NO se Envian

Los siguientes datos nunca se incluyen en los prompts de IA:

  • Contraseñas y credenciales de acceso
  • Información de pago y datos financieros
  • Notas internas del equipo
  • Registros de auditoría del sistema

4.3 Uso de Datos del Cliente y Prohibición de Entrenamiento de Modelos

Los proveedores de modelos de IA listados en la Cláusula 1.1 no utilizan los datos enviados vía API para entrenar sus modelos, conforme a los términos de uso empresarial de cada proveedor. ChatSense no entrena modelos globales con datos de clientes. La plataforma puede, no obstante, reutilizar fragmentos de conversaciones de la propia organización del cliente como ejemplos de referencia (aprendizaje gobernado intraorganizacional) para mejorar la calidad de las respuestas de los agentes de IA de esa organización. Ese aprendizaje está estrictamente aislado por organización: los datos de una organización jamás se utilizan para mejorar respuestas de otra, ni se comparten entre organizaciones distintas.

4.4 Embeddings y Almacenamiento Local

Los embeddings vectoriales se generan mediante un modelo auto-hospedado en infraestructura propia de la plataforma (Cláusula 1.1) y se almacenan localmente en la base de datos de la plataforma (PostgreSQL, extensión pgvector). Los vectores no se comparten con terceros y permanecen bajo control exclusivo de la plataforma.

4.5 Minimización de Datos

Solo el contexto de conversación estrictamente necesario se incluye en los prompts de IA, en conformidad con el principio de minimización de datos de la LGPD (art. 6, III).

4.6 Retención de Datos de IA

Los registros de ejecución de IA (execution traces) se retienen por el periodo necesario para la depuración, la auditoría y la mejora de calidad del servicio, siendo eliminados al término de ese periodo.

4.7 Transferencia Internacional

El procesamiento por proveedores de IA puede involucrar transferencia internacional de datos personales, realizada con fundamento en el art. 33 de la LGPD, mediante cláusulas contractuales y salvaguardas adecuadas con cada proveedor. La relación de proveedores, países de procesamiento y salvaguardas consta en el DPA y en su lista de subencargados.

4.8 Roles en el Tratamiento

En el procesamiento de datos personales de usuarios finales por las funcionalidades de IA, el cliente actúa como responsable del tratamiento (controlador) y VertexHub como encargada del tratamiento (operadora), conforme al DPA. Las solicitudes de revisión de decisiones automatizadas (art. 20 de la LGPD) deben dirigirse al cliente-responsable; VertexHub proporcionará el soporte técnico necesario, incluyendo los registros de auditoría descritos en la Cláusula 7.4.

5. Sistema de Guardrails (Salvaguardas de Seguridad)

5.1 Flags de Seguridad

ChatSense implementa 10 flags de seguridad que se activan por defecto en todos los agentes de IA. El control de estas flags está restringido a superadministradores:

  • no_profanity — Bloquea lenguaje vulgar, obsceno u ofensivo
  • no_threats — Bloquea intimidación, coerción o amenazas
  • no_discrimination — Bloquea discriminación racial, de género, religiosa, por orientación sexual o por discapacidad
  • no_sexual_content — Bloquea contenido sexual o para adultos (el administrador puede deshabilitar mediante aceptación de término de responsabilidad)
  • no_violence — Bloquea glorificación o incitación a la violencia
  • no_illegal_activity — Bloquea orientación o instrucción sobre actividades ilegales
  • no_personal_data — Bloquea el compartir datos personales de terceros por parte de la IA
  • no_impersonation — Bloquea la suplantación de personas reales, autoridades o instituciones
  • no_medical_diagnosis — Impone la derivación a un profesional de salud calificado, impidiendo diagnósticos médicos
  • no_financial_advice — Impide asesoramiento financiero, tributario o de inversiones no licenciado

5.2 Configuraciones de Tono por Agente

Cada agente de IA posee 8 configuraciones de tono controlables por el administrador:

  • allow_slang — Permite el uso de jerga y lenguaje informal
  • allow_humor — Permite respuestas con tono humoristico
  • allow_emojis — Permite el uso de emojis en las respuestas
  • allow_price_negotiation — Permite negociación de precios (requiere aceptación de término de responsabilidad)
  • allow_competitor_mentions — Permite menciones a competidores
  • allow_external_links — Permite la inclusión de enlaces externos en las respuestas
  • allow_political_topics — Permite el abordaje de temas politicos
  • allow_religious_references — Permite referencias religiosas (requiere aceptación de término de responsabilidad)

5.3 Términos de Responsabilidad

Determinadas configuraciones (no_sexual_content deshabilitado, allow_price_negotiation, allow_religious_references) exigen aceptación explicita de un término de responsabilidad por parte del administrador. La aceptación se registra con dirección IP, user-agent y marca de fecha/hora (timestamp) para fines de auditoría y cumplimiento legal.

6. Precisión, Limitaciones y Alucinaciones

6.1 Naturaleza Probabilistica

Los sistemas de Inteligencia Artificial utilizados por ChatSense son de naturaleza probabilistica. Esto significa que las respuestas generadas pueden ser imprecisas, incompletas o fabricadas (fenómeno conocido como "alucinación").

6.2 Ausencia de Garantía

ChatSense NO garantiza la precisión, completitud, actualidad o adecuación de las respuestas generadas por IA para cualquier finalidad específica. Las respuestas de IA se proporcionan "tal como están" (as is), sin garantías expresas o implícitas.

6.3 No Constituye Asesoramiento Profesional

Las respuestas generadas por IA no constituyen asesoramiento profesional de ninguna naturaleza, incluyendo, pero sin limitarse a: asesoramiento médico, jurídico, financiero, tributario, contable o psicologico. Los clientes que operan en sectores regulados deben garantizar supervisión humana calificada.

6.4 Riesgos Conocidos

A pesar de los guardrails implementados, la IA puede ocasionalmente generar respuestas que sean:

  • Factualmente incorrectas o desactualizadas
  • Inconsistentes con la base de conocimiento configurada
  • Inapropiadas aun con las salvaguardas activas
  • Sesgadas o injustas (sesgo algoritmico)

ChatSense implementa guardrails y sistemas de seguridad para reducir (y no eliminar) estos riesgos. El cliente debe mantener supervisión humana activa y continua.

7. Supervisión Humana y Derecho a la Intervención

7.1 Mecanismos de Supervisión

  • Sistema de escalamiento — La IA detecta palabras clave de escalamiento y transfiere automáticamente la conversación a agentes humanos
  • Desactivación por agente — El administrador puede desactivar la IA para agentes individuales en cualquier momento
  • Desactivación organizacional — El administrador puede desactivar toda la IA para la organización completa
  • Toggle por conversación — Los agentes humanos pueden activar o desactivar la IA en cada conversación individualmente

7.2 Derechos del Titular bajo la LGPD

En conformidad con el art. 20 de la LGPD (Ley N.o 13.709/2018), el titular de datos personales tiene el derecho de solicitar la revisión humana de decisiones tomadas únicamente con base en tratamiento automatizado de datos personales que afecten sus intereses, incluyendo decisiones destinadas a definir su perfil personal, profesional, de consumo o de crédito.

7.3 Derechos bajo el GDPR

En conformidad con el art. 22 del GDPR (Reglamento UE 2016/679), los titulares de datos tienen el derecho de no ser sometidos a decisiones tomadas exclusivamente con base en procesamiento automatizado, incluyendo la definición de perfil, que produzca efectos jurídicos o que los afecte significativamente.

7.4 Auditabilidad

Cada interacción con IA se registra con contexto completo (entrada, salida, modelo, proveedor, latencia, tokens utilizados) en la pista de auditoría, permitiendo revisión e investigación posterior por administradores y, cuando sea aplicable, por autoridades reguladoras.

8. Sesgo, Equidad y No Discriminación

  • El guardrail no_discrimination se activa por defecto y no puede ser deshabilitado por las organizaciones clientes (su control está restringido al equipo de la plataforma)
  • Reconocemos que los modelos de IA pueden reflejar sesgos presentes en los datos de entrenamiento de los proveedores de LLM
  • ChatSense monitorea patrones discriminatorios e implementa medidas correctivas cuando se identifican
  • Los clientes que identifiquen respuestas potencialmente discriminatorias o sesgadas deben reportarlo inmediatamente a contato@chatsense.app
  • Como no entrenamos modelos con datos de clientes, los sesgos identificados provienen de los modelos de los proveedores upstream listados en la Cláusula 1.1, y ChatSense aplica guardrails para mitigarlos

9. Responsabilidades del Cliente (Implantador/Deployer)

Al utilizar los recursos de Inteligencia Artificial de ChatSense, el cliente asume las siguientes responsabilidades:

  • Configurar los agentes de IA con prompts de sistema (system prompts) adecuados a su contexto de negocio
  • Revisar y mantener las configuraciones de guardrails de acuerdo con su sector de actividad
  • Mantener el sistema de escalamiento activado para garantizar intervención humana cuando sea necesario
  • Monitorear las conversaciones de los agentes de IA regularmente
  • Capacitar a los agentes humanos sobre supervisión y control de calidad de los sistemas de IA
  • Informar a los usuarios finales de que están interactuando con un sistema de IA y no con un ser humano
  • No deshabilitar guardrails de seguridad en sectores regulados (salud, financiero, jurídico)
  • Cumplir con las regulaciones sectoriales de IA aplicables a su industria
  • Reportar incidentes de seguridad de IA de manera oportuna, conforme lo descrito en la Sección 11

10. Limitación de Responsabilidad y Exenciones

10.1 ChatSense NO es responsable de:

  • Precisión, completitud o actualidad del contenido generado por IA
  • Decisiones tomadas por clientes o usuarios finales con base en respuestas de IA
  • Perdidas, daños o perjuicios derivados de alucinaciones o respuestas incorrectas de la IA
  • Multas, penalidades o sanciones regulatorias derivadas de las decisiones de implantación de IA del cliente
  • Reclamaciones de usuarios finales sobre interacciones con IA
  • Fallas del cliente en configurar los guardrails de forma adecuada
  • Fallas del cliente en mantener supervisión humana sobre los agentes de IA

10.2 Asunción de Riesgo por el Cliente

El cliente asume íntegramente los riesgos relacionados con:

  • Implantación de agentes de IA en el contexto de su negocio
  • Contenido generado por agentes de IA configurados por el propio cliente
  • Cumplimiento de regulaciones sectoriales de IA específicas de su industria
  • Interacciones de los usuarios finales con los sistemas de IA

10.3 Límite Máximo de Responsabilidad

En cualquier caso, la responsabilidad total de ChatSense estará limitada al valor de los honorarios efectivamente pagados por el cliente en los últimos 3 (tres) meses anteriores al evento que dio origen a la reclamación.

10.4 Base Legal

Esta limitación de responsabilidad se aplica a las relaciones empresariales (B2B) regidas por el Código Civil brasileño (arts. 421, 421-A y 425), reflejando la asignación de riesgos libremente pactada entre las partes. En los supuestos en que la legislación aplicable prohíba la limitación — incluyendo relaciones de consumo eventualmente caracterizadas, dolo o culpa grave —, la limitación se aplicará en la máxima extensión permitida por la ley. En cuanto al contenido insertado por terceros (usuarios finales), se aplican, en lo pertinente, los arts. 18 y 19 del Marco Civil da Internet (Ley N.o 12.965/2014).

11. Incidentes de Seguridad de IA y Canal de Reporte

11.1 Canal de Reporte

Para reportar incidentes de seguridad relacionados con Inteligencia Artificial, comuniquese con:

Correo de Seguridad IA: seguranca-ia@chatsense.app

11.2 Que Constituye un Incidente de Seguridad de IA

  • Generación de contenido perjudicial, ofensivo o peligroso por parte de la IA
  • Filtración de datos personales o sensibles a través de respuestas de IA
  • Respuestas discriminatorias, prejuiciosas o sesgadas
  • Acciones no autorizadas ejecutadas por agentes de IA
  • Falla sistemática en los guardrails de seguridad

11.3 Plazos de Respuesta

  • Confirmación de recepción: hasta 24 horas después del reporte
  • Investigación inicial: hasta 72 horas después del reporte

11.4 Remediación

Las acciones de remediación pueden incluir:

  • Actualización de guardrails y salvaguardas de seguridad
  • Cambio de modelos o proveedores de IA
  • Endurecimiento de prompts (prompt hardening)
  • Ajustes en las configuraciones de tono y seguridad

11.5 Transparencia

Los incidentes de seguridad de IA considerados materiales podrán ser divulgados en avisos de seguridad (security advisories), en conformidad con los principios de transparencia y responsabilidad.

Contacto

Para consultas sobre esta Política de Inteligencia Artificial:

ChatSense — VertexHub do Brasil Ltda
Correo general: contato@chatsense.app
Encargado de datos (DPO): privacidade@chatsense.app
Seguridad de IA: seguranca-ia@chatsense.app