Confianza y seguridad en Actor
Actor ayuda a las organizaciones a gestionar correos electrónicos, calendarios, tareas, flujos de trabajo y el conocimiento empresarial. Dado que estos sistemas pueden contener información empresarial y personal sensible, la seguridad, la privacidad y el procesamiento responsable de la IA están integrados en el diseño y la operación de Actor.
Este Centro de Confianza explica cómo Actor accede, procesa, almacena, protege y comparte los datos de los clientes, con detalles y enlaces a los documentos y controles que respaldan cada afirmación.
Confianza de un vistazo
Propiedad de los datos
Los clientes conservan la propiedad y el control de sus datos en todo momento.Entrenamiento de modelos de IA
El contenido del cliente no se utiliza para entrenar modelos de IA de uso general.Acceso seguro a la cuenta
Actor se conecta a Google y Microsoft mediante autorización basada en OAuth; nunca almacena contraseñas.Cifrado
Los datos se cifran en tránsito y se protegen en reposo mediante controles estándar del sector.Minimización de datos
Actor procesa solo la información necesaria para ofrecer las funciones que el cliente haya configurado.Control del cliente
Los clientes pueden revocar el acceso de cuentas conectadas y solicitar la eliminación de sus datos de Actor en cualquier momento.Servicios cubiertos por este Centro de Confianza
Esta página describe las prácticas que se aplican en toda la gama de productos de Actor. Cuando una práctica difiera según la función o el plan, se indica directamente en la sección correspondiente.
- Aplicación web de Actor
- Funciones de gestión de correo electrónico
- Gestión del calendario
- Tareas y recordatorios
- Flujos de trabajo de Automation Studio
- Biblioteca, conocimiento y memoria de Actor
- Extensiones de navegador
- Complemento de Outlook
- APIs
- WhatsApp, Slack, Teams y otros canales de comunicación habilitados
- Aplicaciones móviles y de escritorio
- Sistemas de soporte y retroalimentación
- Servicios de terceros seleccionados directamente por los clientes
- Infraestructura gestionada por el cliente
- Aplicaciones externas conectadas mediante acciones HTTP o webhooks
- Funciones beta, a menos que se incluyan explícitamente
Roles de privacidad de Actor
Actor generalmente actúa como un procesador al procesar datos bajo las instrucciones de un cliente. El cliente u organización normalmente determina por qué y cómo se utilizan estos datos.
- Contenido del correo electrónico
- Información del calendario
- Información de contacto
- Tareas
- Conocimientos cargados por el cliente
- Memoria de la organización
- Entradas y salidas del flujo de trabajo
Actor actúa como un responsable para los datos que recopila y utiliza para sus propios fines comerciales, independientemente de las instrucciones del cliente.
- Datos de registro de la cuenta
- Visitantes del sitio web
- Registros de facturación y pagos
- Comunicación de ventas y marketing
- Registros de seguridad
- Contactos de soporte al cliente
- Registros legales y de cumplimiento
Cómo Actor procesa los datos
Conectar
Cuenta autorizadaRecuperar
Datos autorizados recuperadosProcesar
Ejecución de la tarea solicitadaDevolver
Resultado entregado o ejecutadoRetener
Solo lo necesarioEliminar
Según la política documentadaAutorización
Los usuarios conectan Google, Microsoft y otros servicios mediante mecanismos de autorización aprobados basados en OAuth. Actor no recopila ni almacena contraseñas de terceros.Recuperación
Actor recupera información de acuerdo con los permisos otorgados por el usuario y la función específica que se ejecuta — no con un acceso más amplio del que la tarea requiere.Procesamiento
La información puede ser procesada por los servicios de Actor y subprocesadores aprobados para clasificar, resumir, extraer, redactar, buscar o ejecutar acciones en nombre del cliente.Almacenamiento
Alguna información se procesa de forma transitoria, mientras que otra puede almacenarse para ofrecer flujos de trabajo, preferencias, memoria, conocimiento, auditoría, tareas, soporte o funcionalidades de cuenta. Consulte la matriz de manejo de datos a continuación para ver qué se almacena y por cuánto tiempo, según la categoría.Eliminación
Los datos se eliminan de acuerdo con los cronogramas de retención documentados, los procedimientos de eliminación de cuentas y las obligaciones contractuales. Consulte la Sección 12 para los períodos de retención y el proceso de eliminación.Matriz de tratamiento de datos
Qué procesa Actor, por qué, si se almacena y dónde. Algunos periodos de retención pueden actualizarse según los acuerdos.
| Categoría de datos | Ejemplos | Por qué se procesa | ¿Almacenado? | Retención típica | Dónde se procesa |
|---|---|---|---|---|---|
| Datos de la cuenta | Nombre, correo electrónico profesional, organización | Gestión de la cuenta | Sí | Duración de la cuenta + periodo definido | Infraestructura de Actor |
| Credenciales OAuth | Tokens de acceso y de actualización | Mantener cuentas conectadas | Sí | Hasta que se revoque o desconecte | Almacenamiento seguro de credenciales, cifrado |
| Contenido del correo electrónico | Asunto, cuerpo, remitente, archivos adjuntos | Clasificación, resúmenes, redacción, flujos de trabajo | No | No aplica | Actor + proveedores de IA aprobados |
| Metadatos del correo | ID del mensaje, ID del hilo, etiquetas | Vinculación de acciones y flujos de trabajo | Sí | 30 días | Infraestructura de Actor |
| Datos del calendario | Título del evento, asistentes, descripción | Programación y recordatorios | Caché temporal / según la función | 1 hora | Actor + proveedores aprobados |
| Metadatos del calendario | IDs del calendario, IDs de evento | Vinculación de acciones y flujos de trabajo | Sí | 30 días | Infraestructura de Actor |
| Tareas | Título de la tarea, estado, fecha límite | Gestión de tareas | Caché temporal / dependiente de la función | 1 hora | Actor o proveedor conectado |
| Metadatos de tareas | IDs de listas de tareas, IDs de tareas | Vinculación de acciones y flujos de trabajo | Sí | 30 días | Infraestructura de Actor |
| Conocimiento | Documentos y textos subidos por el cliente | Recuperación y asistencia | Sí | Hasta que se elimine | Infraestructura de Actor |
| Memoria | Preferencias guardadas y contexto aprendido | Personalización | Sí | Hasta que se elimine o caduque | Infraestructura de Actor |
| Datos de flujo de trabajo | Disparadores, condiciones, acciones, datos de ejecución | Automatización | Sí | Hasta que se elimine Registros 30 días | Infraestructura de Actor |
| Datos de soporte | Comentarios, capturas de pantalla, contexto seleccionado del correo electrónico | Solución de problemas | Sí, al enviarse | 6 meses | Sistemas de soporte |
| Registros de seguridad | IP, eventos de autenticación, actividad del sistema | Seguridad y prevención de fraude | Sí | 30 días | Infraestructura de registros |
| Lista negra de Actor | Dirección de correo electrónico | Seguridad y fraude | Sí | 2 años | Infraestructura de Actor |
| Datos de facturación | Plan, referencias de la factura, estado de pago | Facturación | Sí | Plazo legal de conservación | Actor + proveedor de pagos |
Prácticas de IA y aprendizaje automático
Proveedores de IA+
Entrenamiento — declarado por separado según la categoría+
- Modelos propios de Actor: Actor no entrena sus propios modelos de IA de propósito general con el contenido de los clientes.
- Proveedores externos: Los proveedores de IA aprobados no entrenan con el contenido de clientes enviado bajo los términos comerciales de Actor con ellos.
- Comentarios voluntarios: Los comentarios enviados voluntariamente por los usuarios (p. ej., a través de las herramientas de retroalimentación del producto) pueden utilizarse para mejorar Actor.
- Datos de uso agregados: Los datos de uso anonimizados o agregados pueden utilizarse para mejorar el rendimiento y la fiabilidad del producto.
- Exclusión: Cuando corresponda, los clientes pueden contactar con Actor para consultar las opciones de exclusión voluntaria respecto a los comentarios voluntarios o a los datos de uso agregados.
Retención de datos de IA+
- Los periodos de retención por parte del proveedor varían según el proveedor de IA y están documentados en la tabla de subprocesadores.
- La retención para la monitorización de abusos puede aplicarse a nivel del proveedor, cuando este la ofrezca.
- Las configuraciones de retención cero de datos están disponibles para acuerdos empresariales elegibles, cuando el proveedor subyacente las admita.
- Si Actor almacena las indicaciones y los resultados depende de la función: consulte la matriz de manejo de datos en la Sección 5.
- Las configuraciones empresariales pueden diferir de las configuraciones por defecto/autoservicio; contacte con el equipo de seguridad para la configuración específica de su organización.
Acceso humano+
- Soporte solicitado por el cliente
- Investigación de seguridad
- Obligaciones legales
- Envíos de comentarios explícitos (p. ej., cuando un usuario adjunta voluntariamente contenido de correo electrónico a un ticket de soporte)
- Solución operativa de problemas restringida y registrada
Aislamiento de inquilinos+
Acciones automatizadas+
Controles de seguridad
Gestión de identidad y acceso+
- Integraciones OAuth 2.0 para cuentas conectadas
- Control de acceso basado en roles dentro de las organizaciones de Actor
- Controles de pertenencia a la organización
- Delegación de usuarios
- Restricciones de acceso privilegiado para sistemas internos
- Revisiones periódicas de acceso
- Procedimientos de desvinculación de empleados
- Disponibilidad de inicio de sesión único (SSO) — según el plan
- Disponibilidad de autenticación multifactor (MFA)
Cifrado y gestión de secretos+
- Cifrado en tránsito (TLS) para datos que se transmiten entre Actor, clientes y subprocesadores aprobados
- Cifrado en reposo para datos de clientes almacenados
- Protección de tokens OAuth mediante almacenamiento seguro de credenciales dedicado
- Gestión centralizada de secretos para credenciales de aplicaciones e infraestructura
- Restricciones de acceso a claves limitadas a sistemas y personal autorizados
- Prácticas de rotación de claves
- Cifrado de copias de seguridad
Seguridad de aplicaciones+
- Prácticas del ciclo de vida de desarrollo seguro
- Revisión de código antes de fusionar
- Escaneo automático de dependencias
- Análisis estático
- Escaneo de vulnerabilidades
- Separación de entornos (desarrollo, pruebas, producción)
- Prácticas de despliegue seguro
- Gestión de cambios
- Controles de seguridad de API
Seguridad de la infraestructura+
- Modelo de alojamiento en la nube — consulte la Sección 11 para las ubicaciones de procesamiento
- Aislamiento de red entre entornos
- Cortafuegos
- Permisos de mínimo privilegio para el acceso a la infraestructura
- Supervisión de infraestructura
- Gestión de parches
- Controles de seguridad de la base de datos
- Protección de copias de seguridad
Supervisión y registro+
- Monitorización de autenticación
- Registro de acciones administrativas
- Monitorización de eventos de seguridad
- Monitorización de fallos de servicio
- Detección de accesos sospechosos
- Acceso restringido a registros
- Períodos definidos de retención de registros
Seguridad del personal+
- Acuerdos de confidencialidad para empleados y contratistas
- Formación en concienciación sobre seguridad
- Acceso basado en roles alineado con la función laboral
- Verificaciones de antecedentes → actualmente no se están llevando a cabo
- Procedimientos formales de aprobación y revocación de accesos
Gestión de vulnerabilidades+
Privacidad
- Minimización de datos: almacenamos solo lo necesario para ofrecer los servicios de Actor
- Limitación de propósito: los datos se usan únicamente para funciones del asistente, soporte, seguridad y cumplimiento legal
- Propiedad del cliente: los usuarios mantienen el control sobre sus datos y cuentas conectadas
- Derechos del usuario: acceso, rectificación, eliminación, portabilidad, oposición y retirada del consentimiento
- Eliminación de datos: los usuarios pueden borrar datos y revocar el acceso a cuentas conectadas en cualquier momento
- Exportación de datos: los datos pueden exportarse en un formato estructurado y legible por máquina
- Transferencias internacionales: protegidas mediante acuerdos de procesamiento de datos (DPAs), cláusulas contractuales estándar (SCC) y las salvaguardias aplicables
- Solicitudes gubernamentales y legales: los datos se comparten solo cuando existe obligación legal
- Privacidad desde el diseño: OAuth, cifrado, acceso limitado y no entrenar LLM con datos de usuarios
- Cookies, analítica y comentarios: se usan para mejorar el producto, nunca se venden ni se usan para publicidad
Cumplimiento y apoyo regulatorio
RGPD+
Ley Federal de Protección de Datos de Suiza (FADP)+
CCPA/CPRA+
HIPAA → solo para planes elegibles+
- Cada subprocesador relevante ofrece un Acuerdo de Asociado Comercial (BAA)
- Los proveedores de IA seleccionados están aprobados para PHI (información de salud protegida)
- Las herramientas de registro y soporte están cubiertas
- El plan y la configuración están claramente restringidos al alcance aprobado
- Existe un análisis de riesgos
- El BAA de Actor coincide con las operaciones reales
Certificado o evaluado de forma independiente
Google CASA 2, HIPAA, GDPRMarcos de seguridad seguidos
Controles seleccionados alineados con marcos como ISO 27001, NIST, CIS u OWASP.Planificado
SOC 2 Tipo I (en progreso), ISO 27001 y pruebas de penetración independientes están en la hoja de ruta.Actor no muestra una insignia de certificación basada únicamente en la certificación del proveedor de nube subyacente.
Subprocesadores
Todas las organizaciones que puedan procesar datos de clientes en nombre de Actor, agrupadas por función. Google y Microsoft se enumeran por separado cuando actúan como el propio proveedor independiente de correo/calendario del cliente en lugar de como un subprocesador de Actor — vea la nota debajo de la tabla.
| Entidad legal | Servicio | Finalidad | Datos implicados | Ubicación del procesamiento | Mecanismo de transferencia | ¿Requerido? | Fecha de entrada en vigor |
|---|---|---|---|---|---|---|---|
| Infraestructura principal — alojamiento, bases de datos, almacenamiento, redes, copias de seguridad | |||||||
| Google Cloud EMEA Limited / Google LLC | Google Cloud Platform | Alojamiento en la nube, computación, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. | Datos de cuentas, datos de aplicaciones, datos de configuración, registros, metadatos, copias de seguridad cifradas. | UE / EEE y otras regiones de Google Cloud según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí | 15 oct. 2024 |
| Microsoft Ireland Operations Limited / Microsoft Corporation | Microsoft Azure | Alojamiento en la nube, computación, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. | Datos de cuentas, datos de aplicaciones, datos de configuración, registros, metadatos, copias de seguridad cifradas. | UE / EEE y otras regiones de Azure según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí | 15 dic 2024 |
| DigitalOcean, LLC | Plataforma en la nube de DigitalOcean | Alojamiento en la nube, computación, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. | Datos de cuentas, datos de aplicaciones, datos de configuración, registros, metadatos, copias de seguridad cifradas. | UE/EEE y otras regiones de DigitalOcean según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí | 30 oct 2024 |
| Procesamiento de IA — proveedores de LLM, proveedores de embeddings, procesamiento de voz | |||||||
| Google Cloud EMEA Limited / Google LLC | Google Gemini/Vertex AI | Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia, embeddings y funciones de IA relacionadas. | Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. | UE / EEE y otras regiones de Google Cloud según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí, para funciones de IA que usan Gemini | 01 dic 2024 |
| Anthropic, PBC | Anthropic Claude | Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia y funciones de IA relacionadas. | Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. | Estados Unidos y otras ubicaciones según la configuración del servicio. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí, para funciones de IA que utilizan Claude | 12 feb 2025 |
| OpenAI, L.L.C. | API de OpenAI | Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia, embeddings y funciones de IA relacionadas. | Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. | Estados Unidos y otras ubicaciones según la configuración del servicio. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí, para funciones de IA que utilizan OpenAI | 01 oct 2024 |
| Operaciones y seguridad — monitorización, seguimiento de errores, soporte, autenticación, comunicación | |||||||
| Datadog, Inc. | Monitorización de infraestructura y aplicaciones | Monitorización del sistema, análisis de rendimiento, registros, métricas, alertas y supervisión de seguridad. | Registros del sistema, metadatos, direcciones IP, datos del dispositivo/navegador, eventos de uso, identificadores técnicos. | UE / Estados Unidos según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Opcional / Por confirmar | 17 may 2025 |
| Cloudflare, Inc. | CDN, DNS, seguridad y protección de la red | Entrega de contenido, DNS, protección contra DDoS, cortafuegos, protección contra bots y seguridad del tráfico. | Dirección IP, metadatos de la solicitud, información del navegador/dispositivo, registros de seguridad, identificadores técnicos. | Ubicaciones de red globales. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Opcional / Por confirmar | 01 oct 2024 |
| Stripe, Inc. | Pagos y facturación | Facturación de suscripciones, procesamiento de pagos, facturas, gestión de impuestos y prevención del fraude. | Datos de contacto de facturación, metadatos de pago, datos de transacciones, datos de facturas, identificadores limitados de cuenta. | UE / Estados Unidos según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Sí, para clientes de pago | 01 de mayo de 2025 |
| Google LLC | OAuth de Google / APIs de Google Workspace | Autenticación y acceso autorizado por el cliente a Gmail, Google Calendar y servicios relacionados de Google. | Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo electrónico/calendario/tareas según los permisos concedidos. | UE / Estados Unidos y otras ubicaciones de Google según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Opcional, solo cuando el cliente lo habilite | 15 oct. 2024 |
| Microsoft Corporation | Microsoft Entra ID / API de Microsoft Graph | Autenticación y acceso autorizado por el cliente a Outlook, Calendario de Microsoft, usuarios y servicios relacionados de Microsoft. | Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo electrónico/calendario/tareas según los permisos concedidos. | UE / Estados Unidos y otras ubicaciones de Microsoft según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Opcional, solo cuando el cliente lo habilite | 12 dic 2024 |
| Integraciones opcionales — usadas solo cuando un cliente habilita la función relacionada | |||||||
| Zapier, Inc. | Integración de automatización de flujos de trabajo | Automatización de flujos de trabajo opcional entre Actor y aplicaciones de terceros configuradas por el cliente. | Datos de flujo de trabajo seleccionados por el cliente, metadatos, identificadores de cuenta, cargas útiles de eventos. | Estados Unidos y otras ubicaciones según la configuración. | APD, CCT y salvaguardas aplicables para la transferencia de datos. | Opcional | 01 ene 2026 |
Ubicaciones de datos y transferencias internacionales
| Actividad de procesamiento | Ubicación principal | Posibles ubicaciones adicionales | ¿Opción disponible para el cliente? |
|---|---|---|---|
| Alojamiento de la aplicación Actor | Nueva York | Ámsterdam, Zúrich | Sí, empresa |
| Almacenamiento de bases de datos | Nueva York | Ubicación de copia de seguridad Nueva York 2 | Sí, empresa |
| Inferencia de IA | Dependiente del proveedor | Solo EE. UU. y UE | Sí, empresa |
| Monitorización y registros | Nueva York | Ámsterdam | Sí, empresa |
| Atención al cliente | Suiza / UE | No |
Conservación y eliminación de datos
Categorías y duración de retención.
| Categoría | Retención |
|---|---|
| Datos de la cuenta | Hasta que el usuario lo revoque o desconecte. Eliminado automáticamente tras 14 días sin acceso |
| Tokens de cuentas conectadas | Hasta que el usuario lo revoque o desconecte |
| Contenido de correo electrónico y calendario | 30 días Solo identificadores |
| Identificadores de mensajes y eventos | 30 días |
| Conocimiento y memoria | Hasta que el usuario u organización lo elimine |
| Historial de flujo de trabajo | 30 días |
| Indicaciones y resultados de IA | 24 horas |
| Tickets de soporte | 12 meses |
| Registros de seguridad | 6 meses |
| Copias de seguridad | 30 días |
| Registros de facturación | De acuerdo con los requisitos legales de retención aplicables |
| Cuentas eliminadas | 12 meses Direcciones de correo electrónico cifradas |
Qué ocurre después de que solicite la eliminación+
- Todos los datos asociados se eliminan en minutos después de la eliminación
- Las copias de seguridad aún incluyen los datos de configuración durante el periodo de caducidad de las copias
Controles disponibles para usted+
- Controles del administrador de la organización
- Revocar el acceso de Google o Microsoft directamente desde la configuración de su cuenta
- Cómo presentar una solicitud de eliminación — ver Documentación para eliminar la cuenta
Fiabilidad y continuidad del negocio
- Página pública de estado del servicio
- Historial de incidentes
- Objetivo de disponibilidad — cuando se ofrece contractualmente
- Monitorización continua
- Copias de seguridad y recuperación ante desastres
- Pruebas de recuperación
- Objetivo de Tiempo de Recuperación (RTO) y Objetivo de Punto de Recuperación (RPO)
- Gestión de cambios y de lanzamientos
Respuesta a incidentes
El proceso descrito a continuación está explicado a un nivel útil para su evaluación sin revelar detalles internos sensibles.
Detección
Escalada
Contención
Investigación
Notificación
Recuperación
Revisión
Esto cubre la escalada interna, la contención, la investigación, la notificación al cliente, la cooperación regulatoria cuando sea necesario, la recuperación y una revisión posterior al incidente para cada incidente de seguridad confirmado.
Incidente de seguridad
seguridad@actordo.comSeguridad general
seguridad@actordo.comInforme de vulnerabilidades
seguridad@actordo.comDocumentos legales y de seguridad
Preguntas frecuentes
¿Actor almacena el contenido de los correos?+
¿Qué permisos de correo electrónico y calendario requiere Actor?+
¿Utiliza Actor los datos de los clientes para entrenar modelos de IA?+
¿Qué proveedores de IA utiliza Actor?+
¿Puedo elegir el proveedor de IA?+
¿Pueden los empleados de Actor leer mi correo electrónico?+
¿Dónde se almacena mi información?+
¿Cuánto tiempo retiene Actor los datos?+
¿Cómo elimino mis datos?+
¿Cómo revoco el acceso de Google o Microsoft?+
¿Actor cumple con el RGPD?+
¿Está disponible un DPA?+
¿Actor cumple con HIPAA?+
¿Está disponible un BAA (Acuerdo de Asociado Comercial)?+
¿Quiénes son los subprocesadores de Actor?+
¿Cómo se me informará sobre nuevos subprocesadores?+
¿Actor admite SSO y MFA?+
¿Cómo informo sobre una vulnerabilidad de seguridad?+
¿Actor se somete a pruebas de penetración?+
¿Qué ocurre cuando cierro mi cuenta?+
Actualizaciones y registro de cambios
Esto demuestra que el Centro de Confianza se mantiene activamente, no es una página estática.
Contacto y solicitud de documentos
Para documentos sensibles, envíe un correo electrónico a security@actordo.com o contáctenos de forma privada.
