Última actualización 3 de marzo de 2026

Confianza y seguridad en Actor

Actor ayuda a las organizaciones a gestionar el correo electrónico, calendarios, tareas, flujos de trabajo y el conocimiento empresarial. Dado que estos sistemas pueden contener información empresarial y personal sensible, La seguridad, la privacidad y el procesamiento responsable de IA están integrados en el diseño y la operación de Actor.
Este Centro de Confianza explica cómo Actor accede, procesa, almacena, protege y comparte los datos de los clientes, con detalles y enlaces a los documentos y controles que respaldan cada afirmación.

01

Confianza de un vistazo

Propiedad de los datos

Los clientes conservan la propiedad y el control de sus datos en todo momento.

Entrenamiento del modelo de IA

El contenido del cliente no se utiliza para entrenar modelos de IA de uso general.
⏳ Alcance aclarado en la Sección 6

Acceso seguro a la cuenta

Actor se conecta a Google y Microsoft mediante autorización basada en OAuth — jamás almacena contraseñas.

Cifrado

Los datos se cifran en tránsito y se protegen en reposo usando controles estándar del sector.

Minimización de datos

Actor procesa solo la información necesaria para proporcionar las funciones que el cliente ha configurado.

Control del cliente

Los clientes pueden revocar el acceso de cuentas conectadas y solicitar la eliminación de sus datos de Actor en cualquier momento.
02

Servicios cubiertos por este Centro de Confianza

Esta página describe las prácticas que se aplican en toda la superficie de productos de Actor. Cuando una práctica difiere según la función o el plan, se indica directamente en la sección correspondiente.

Cubierto
  • Aplicación web de Actor
  • Funciones de gestión de correo electrónico
  • Gestión de calendario
  • Tareas y recordatorios
  • Flujos de trabajo de Automation Studio
  • Biblioteca, Conocimiento y Memoria de Actor
  • Extensiones del navegador
  • Complemento de Outlook
  • APIs
  • WhatsApp, Slack, Teams y otros canales de comunicación habilitados
  • Aplicaciones móviles y de escritorio
  • Sistemas de soporte y retroalimentación
No cubierto
  • Servicios de terceros seleccionados directamente por los clientes
  • Infraestructura gestionada por el cliente
  • Aplicaciones externas conectadas mediante acciones HTTP o webhooks
  • Funciones beta, salvo que se incluyan explícitamente
03

Funciones de privacidad de Actor

Actor como encargado del tratamiento

Actor generalmente actúa como un encargado del tratamiento cuando procesa datos bajo las instrucciones de un cliente. El cliente u organización normalmente determina por qué y cómo se utilizan estos datos.

  • Contenido de correo electrónico
  • Información del calendario
  • Información de contactos
  • Tareas
  • Conocimientos subidos por el cliente
  • Memoria de la organización
  • Entradas y salidas del flujo de trabajo
Actor como responsable del tratamiento

Actor actúa como un responsable del tratamiento para los datos que recopila y utiliza para sus propios fines comerciales, independientemente de las instrucciones del cliente.

  • Datos de registro de la cuenta
  • Visitantes del sitio web
  • Registros de facturación y pagos
  • Comunicación de ventas y marketing
  • Registros de seguridad
  • Contactos de soporte al cliente
  • Registros legales y de cumplimiento
04

Cómo Actor procesa los datos

1

Conectar

Cuenta autorizada
2

Recuperar

Datos autorizados recuperados
3

Procesar

Ejecución de la tarea solicitada
4

Devolver

Resultado entregado o ejecutado
5

Retener

Solo lo necesario
6

Eliminar

Según la política documentada

Autorización

Los usuarios conectan Google, Microsoft y otros servicios utilizando mecanismos de autorización aprobados basados en OAuth. Actor no recopila ni almacena contraseñas de terceros.

Recuperación

Actor recupera la información de acuerdo con los permisos otorgados por el usuario y la función específica que se está ejecutando — no con un acceso más amplio del que exige la tarea.

Procesamiento

Los servicios de Actor y los subprocesadores aprobados pueden procesar información para clasificarla, resumirla, extraerla, redactarla, buscarla o ejecutar acciones en nombre del cliente.

Almacenamiento

Alguna información se procesa de forma transitoria, mientras que otra puede almacenarse para proporcionar flujos de trabajo, preferencias, memoria, conocimiento, auditabilidad, tareas, soporte o funcionalidad de la cuenta. Consulte la matriz de manejo de datos más abajo para ver qué se almacena y durante cuánto tiempo, según la categoría.

Eliminación

Los datos se eliminan conforme a los calendarios de retención documentados, los procedimientos de eliminación de cuentas y las obligaciones contractuales. Consulte la Sección 12 para los períodos de retención y el proceso de eliminación.
Nota de precisión Actor no afirma de forma categórica que “nunca almacena” datos de correo electrónico o calendario. El almacenamiento depende de la función: se conservan algunos identificadores, interacciones, notas y contenido proporcionado por el usuario para habilitar flujos de trabajo, memoria y soporte. La tabla que aparece a continuación lo especifica con precisión, por categoría.
05

Matriz de manejo de datos

Qué procesa Actor, por qué, si se almacena y dónde. Algunos periodos de retención pueden actualizarse según acuerdos.

Categoría de datos Ejemplos Por qué se procesa ¿Almacenado? Retención típica Dónde se procesa
Datos de la cuenta Nombre, correo electrónico profesional, organización Gestión de cuenta Vida de la cuenta + período definido Infraestructura de Actor
Credenciales OAuth Tokens de acceso y de actualización Mantener cuentas conectadas Hasta que se revoque o desconecte Almacenamiento seguro de credenciales, cifrado
Contenido de correo electrónico Asunto, cuerpo, remitente, archivos adjuntos Clasificación, resúmenes, redacción, flujos de trabajo No No aplica Actor + proveedores de IA aprobados
Metadatos de correo ID del mensaje, ID del hilo, etiquetas Vinculación de acciones y flujos de trabajo 30 días Infraestructura de Actor
Datos del calendario Título del evento, asistentes, descripción Programación y recordatorios Caché temporal / dependiente de la función 1 hora Actor + proveedores aprobados
Metadatos del calendario IDs del calendario, IDs de eventos Vinculación de acciones y flujos de trabajo 30 días Infraestructura de Actor
Tareas Título de la tarea, estado, fecha límite Gestión de tareas Caché temporal / depende de la función 1 hora Actor o proveedor conectado
Metadatos de tareas IDs de listas de tareas, IDs de tareas Vinculación de acciones y flujos de trabajo 30 días Infraestructura de Actor
Conocimiento Documentos y textos cargados por el cliente Recuperación y asistencia Hasta que se elimine Infraestructura de Actor
Memoria Preferencias guardadas y contexto aprendido Personalización Hasta su eliminación o expiración Infraestructura de Actor
Datos de flujo de trabajo Disparadores, condiciones, acciones, datos de ejecución Automatización Hasta que se elimine Registros 30 días Infraestructura de Actor
Datos de soporte Comentarios, capturas de pantalla, contexto seleccionado del correo Solución de problemas Sí, al enviarlo 6 meses Sistemas de soporte
Registros de seguridad IP, eventos de autenticación, actividad del sistema Seguridad y prevención del fraude 30 días Infraestructura de registro
Lista negra de actores Dirección de correo electrónico Seguridad y fraude 2 años Infraestructura de Actor
Datos de facturación Plan, referencias de factura, estado de pago Facturación Plazo legal de conservación Actor + proveedor de pagos
06

Prácticas de IA y aprendizaje automático

Proveedores de IA+
Actor puede utilizar uno o más proveedores de modelos de IA según la configuración del cliente, la función en uso, la región, los requisitos de seguridad, el acuerdo empresarial y la disponibilidad del modelo. Los proveedores específicos que se utilizan para su organización figuran en la tabla de subprocesadores en la Sección 10.
Entrenamiento — indicado por separado por categoría+
  • Modelos propios de Actor: Actor no entrena sus propios modelos de IA de uso general con contenido de clientes.
  • Proveedores externos: Los proveedores de IA aprobados no entrenan con el contenido de clientes enviado según los términos comerciales de Actor con ellos.
  • Comentarios voluntarios: Los comentarios enviados de forma voluntaria por los usuarios (p. ej., a través de herramientas de retroalimentación en el producto) pueden utilizarse para mejorar Actor.
  • Datos de uso agregados: Los datos de uso anonimizados o agregados pueden utilizarse para mejorar el rendimiento y la fiabilidad del producto.
  • Exclusión: Cuando proceda, los clientes pueden ponerse en contacto con Actor para hablar sobre opciones de exclusión para comentarios voluntarios o datos de uso agregados.
Retención de datos de IA+
  • Los periodos de retención del lado del proveedor varían según el proveedor de IA y están documentados en la tabla de subprocesadores.
  • La retención para la monitorización de abusos puede aplicarse a nivel del proveedor, cuando ese proveedor la ofrezca.
  • Hay configuraciones de retención cero de datos disponibles para acuerdos empresariales elegibles, cuando lo permita el proveedor subyacente.
  • Si Actor almacena indicaciones y salidas depende de la funcionalidad; consulte la matriz de manejo de datos en la Sección 5.
  • Las configuraciones empresariales pueden diferir de las configuraciones predeterminadas/de autoservicio; póngase en contacto con el equipo de seguridad para la configuración específica de su organización.
Acceso humano+
El personal autorizado solo puede acceder a la información del cliente en las siguientes circunstancias:
  • Soporte solicitado por el cliente
  • Investigación de seguridad
  • Obligaciones legales
  • Envíos de comentarios explícitos (p. ej., cuando un usuario adjunta voluntariamente contenido de correo electrónico a un ticket de soporte)
  • Resolución de incidencias operativas restringida y registrada
Nota de conciliación Cuando un usuario envía voluntariamente el contenido de un correo electrónico como parte de una solicitud de soporte, dicho contenido puede ser revisado por el personal de soporte con el fin de resolver la solicitud. Esto es distinto del acceso rutinario o automático al contenido del correo, que no ocurre.
Aislamiento de inquilinos+
Los datos del cliente, la memoria, el conocimiento, los flujos de trabajo y el contexto recuperado están limitados al usuario autorizado y a la organización. Los datos de una organización no son accesibles ni utilizados por otra organización.
Acciones automatizadas+
Los clientes controlan qué acciones automatizadas están habilitadas dentro de su organización y siguen siendo responsables de revisar los resultados generados por la IA cuando proceda, especialmente en acciones con efectos externos o irreversibles.
07

Controles de seguridad

Gestión de identidades y accesos+
  • Integraciones OAuth 2.0 para cuentas conectadas
  • Control de acceso basado en roles dentro de las organizaciones de Actor
  • Controles de membresía de la organización
  • Delegación de usuarios
  • Restricciones de acceso privilegiado a sistemas internos
  • Revisiones periódicas de acceso
  • Procedimientos de desvinculación de empleados
  • Disponibilidad de inicio de sesión único (SSO) — según el plan
  • Disponibilidad de autenticación multifactor (MFA)
Nota de arquitectura Cuando la autenticación se delega a Google, Microsoft u otro proveedor de identidad empresarial, la MFA y el SSO se aplican en ese proveedor de identidad en lugar de directamente en Actor. Esta página describe la arquitectura de autenticación real en lugar de dar a entender que Actor vuelve a implementar estas medidas de forma independiente.
Cifrado y gestión de secretos+
  • Cifrado en tránsito (TLS) para datos transferidos entre Actor, clientes y subprocesadores aprobados
  • Cifrado en reposo para datos de clientes almacenados
  • Protección de tokens OAuth mediante almacenamiento seguro de credenciales dedicado
  • Gestión centralizada de secretos para credenciales de aplicaciones e infraestructura
  • Restricciones de acceso a claves limitadas a sistemas y personal autorizados
  • Prácticas de rotación de claves
  • Cifrado de copias de seguridad
Seguridad de la aplicación+
  • Prácticas del ciclo de vida de desarrollo seguro
  • Revisión de código antes de la fusión
  • Escaneo automatizado de dependencias
  • Análisis estático
  • Escaneo de vulnerabilidades
  • Separación de entornos (desarrollo, preproducción, producción)
  • Prácticas de despliegue seguro
  • Gestión de cambios
  • Controles de seguridad de API
Seguridad de la infraestructura+
  • Modelo de alojamiento en la nube — ver la Sección 11 para ubicaciones de procesamiento
  • Aislamiento de red entre entornos
  • Cortafuegos
  • Permisos de mínimo privilegio para el acceso a la infraestructura
  • Monitoreo de la infraestructura
  • Controles de seguridad de la base de datos
  • Protección de copias de seguridad
Monitorización y registros+
  • Supervisión de autenticaciones
  • Registro de acciones administrativas
  • Supervisión de eventos de seguridad
  • Supervisión de fallos de servicio
  • Detección de accesos sospechosos
  • Acceso restringido a los registros
  • Períodos definidos de retención de registros
Nota de precisión El sistema Actor no registra el contenido de los correos electrónicos. Se están revisando las prácticas de registro en los logs de la aplicación, los informes de errores, las herramientas de monitorización, las colas y las herramientas de soporte para verificar su coherencia con esta afirmación, y esta sección se actualizará para reflejar el alcance verificado. Existen logs que incluyen identificadores de correo electrónico, pero no el contenido.
Seguridad del personal+
  • Acuerdos de confidencialidad para empleados y contratistas
  • Formación en concienciación sobre seguridad
  • Acceso basado en roles alineado con la función laboral
  • Verificación de antecedentes → actualmente no se realiza
  • Procedimientos formales de aprobación y revocación de accesos
Gestión de vulnerabilidades+
Actor mantiene un Programa de Divulgación de Vulnerabilidades que define el alcance, las normas de reporte, la cláusula de puerto seguro y el proceso de notificación para investigadores de seguridad.
08

Privacidad

  • Minimización de datos: almacenamos solo lo necesario para ofrecer los servicios de Actor
  • Limitación de propósito: los datos se usan únicamente para funciones del asistente, soporte, seguridad y cumplimiento legal
  • Propiedad del cliente: los usuarios mantienen el control sobre sus datos y cuentas conectadas
  • Derechos del usuario: acceso, rectificación, supresión, portabilidad, oposición y retirada del consentimiento
  • Eliminación de datos: los usuarios pueden borrar datos y revocar el acceso de cuentas conectadas en cualquier momento
  • Exportación de datos: los datos pueden exportarse en un formato estructurado y legible por máquina
  • Transferencias internacionales: protegidas mediante APD, CCT y las salvaguardas aplicables
  • Solicitudes gubernamentales y legales: los datos se comparten solo cuando existe obligación legal
  • Privacidad desde el diseño: OAuth, cifrado, acceso restringido y no entrenamiento de LLM con datos de usuarios
  • Cookies, analítica y comentarios: se usan para mejorar el producto, nunca se venden ni se usan para publicidad
09

Cumplimiento y apoyo regulatorio

GDPR+
Actor apoya a los clientes con sus obligaciones bajo el GDPR mediante compromisos contractuales, condiciones de procesamiento de datos, medidas de seguridad, asistencia a los titulares de los datos y transparencia sobre subprocesadores. El Acuerdo de Procesamiento de Datos documenta las instrucciones de tratamiento, las medidas de seguridad, los subprocesadores, las obligaciones de asistencia, la eliminación, los derechos de auditoría y las transferencias internacionales, coherente con las medidas técnicas y organizativas que se esperan en los acuerdos de encargado de la UE.
Ley suiza de protección de datos (FADP)+
Actor aplica medidas técnicas y organizativas diseñadas para proteger los datos personales conforme a los requisitos suizos de protección de datos aplicables, incluyendo controles como cifrado, autenticación y anonimización identificados por la FDPIC suiza como salvaguardias apropiadas.
CCPA / CPRA+
Actor actúa como proveedor de servicios o contratista, según corresponda, en virtud de la CCPA/CPRA para el procesamiento dentro del alcance. Actor no afirma una “certificación CCPA” general —la CCPA no funciona como un esquema de certificación para SaaS.
HIPAA → solo planes elegibles+
El procesamiento compatible con HIPAA puede estar disponible para clientes comerciales elegibles bajo un Acuerdo de Asociado Comercial (BAA) ejecutado y una configuración aprobada. Los clientes deben contactar a Actor antes de usar el servicio para procesar información de salud protegida electrónica (ePHI). Esto no es una afirmación general de “Actor cumple con HIPAA” en todos los planes e integraciones. Según la orientación del HHS, los proveedores en la nube y subcontratistas que crean, reciben, mantienen o transmiten ePHI generalmente requieren un BAA adecuado —incluso cuando los datos están cifrados o el proveedor no posee la clave de cifrado. Antes de cualquier procesamiento de ePHI, Actor verifica:
  • Todos los subprocesadores relevantes ofrecen un BAA (Acuerdo de Asociado Comercial)
  • Los proveedores de IA seleccionados están aprobados para PHI (información de salud protegida)
  • Herramientas de registro y soporte están cubiertas
  • El plan y la configuración están claramente restringidos al alcance aprobado
  • Existe un análisis de riesgos
  • El BAA de Actor coincide con las operaciones reales
Certificaciones y atestaciones
✓ Completado

Certificado o evaluado de manera independiente

Google CASA 2, HIPAA, RGPD
→ Alineación

Marcos de seguridad aplicados

Controles seleccionados alineados con marcos como ISO 27001, NIST, CIS u OWASP.
⏳ Planificado

Planificado

SOC 2 Tipo I (en progreso), ISO 27001 y pruebas de penetración independientes están en la hoja de ruta.

Actor no muestra una insignia de certificación basándose únicamente en la certificación de un proveedor de nube subyacente.

10

Subprocesadores

Todas las organizaciones que pueden procesar datos de clientes en nombre de Actor, agrupadas por función. Google y Microsoft se enumeran por separado cuando actúan como el propio proveedor independiente de correo electrónico/calendario del cliente en lugar de como subprocesadores de Actor; vea la nota debajo de la tabla.

Infraestructura principal Procesamiento de IA Operaciones y seguridad Integraciones opcionales
Persona jurídica Servicio Finalidad Datos implicados Lugar de procesamiento Mecanismo de transferencia ¿Requerido? Fecha de vigencia
Infraestructura principal — alojamiento, bases de datos, almacenamiento, redes, copias de seguridad
Google Cloud EMEA Limitada / Google LLC Plataforma Google Cloud Alojamiento en la nube, computación, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. UE / EEE y otras regiones de Google Cloud, según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. 15 oct 2024
Microsoft Ireland Operations Limitada / Microsoft Corporation Microsoft Azure Alojamiento en la nube, computación, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. UE / EEE y otras regiones de Azure, según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. 15 dic 2024
DigitalOcean, LLC Plataforma en la nube de DigitalOcean Alojamiento en la nube, computación, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. Regiones de DigitalOcean en la UE/EEE y otras según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. 30 oct 2024
Procesamiento de IA — proveedores de modelos LLM, proveedores de embeddings, procesamiento de voz
Google Cloud EMEA Limitada / Google LLC Google Gemini / Vertex IA Procesamiento con modelos de IA para clasificación, resumen, redacción, asistencia, embeddings y funciones de IA relacionadas. Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. UE / EEE y otras regiones de Google Cloud, según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Sí, para funciones de IA que usan Gemini 01 dic 2024
Anthropic, PBC Claude de Anthropic Procesamiento con modelos de IA para clasificación, resumen, redacción, asistencia y funciones de IA relacionadas. Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. Estados Unidos y otras ubicaciones según la configuración del servicio. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Sí, para funciones de IA que usan Claude 12 feb 2025
OpenAI, L.L.C. API de OpenAI Procesamiento con modelos de IA para clasificación, resumen, redacción, asistencia, embeddings y funciones de IA relacionadas. Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. Estados Unidos y otras ubicaciones según la configuración del servicio. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Sí, para funciones de IA que usan OpenAI 01 oct 2024
Operaciones y seguridad — monitorización, seguimiento de errores, soporte, autenticación, comunicación
Datadog, Inc. Monitorización de infraestructura y aplicaciones Monitorización del sistema, análisis de rendimiento, registros, métricas, alertas y supervisión de seguridad. Registros del sistema, metadatos, direcciones IP, datos del dispositivo/navegador, eventos de uso, identificadores técnicos. UE / Estados Unidos según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Opcional / Por confirmar 17 may 2025
Cloudflare, Inc. CDN, DNS, seguridad y protección de red Entrega de contenido, DNS, protección contra DDoS, cortafuegos, protección contra bots y seguridad del tráfico. Dirección IP, metadatos de la solicitud, información del navegador/dispositivo, registros de seguridad, identificadores técnicos. Ubicaciones de red globales. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Opcional / Por confirmar 01 oct 2024
Stripe, Inc. Pagos y facturación Facturación de suscripciones, procesamiento de pagos, facturas, gestión de impuestos y prevención del fraude. Datos de contacto de facturación, metadatos de pago, datos de transacciones, datos de facturas, identificadores de cuenta limitados. UE / Estados Unidos según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Sí, para clientes de pago 01 de mayo de 2025
Google LLC Google OAuth / API de Google Workspace Autenticación y acceso autorizado por el cliente a Gmail, Google Calendar y servicios relacionados de Google. Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo/calendario/tareas según los permisos concedidos. UE / Estados Unidos y otras ubicaciones de Google según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Opcional, solo cuando lo habilite el cliente 15 oct 2024
Microsoft Corporation Microsoft Entra ID / APIs de Microsoft Graph Autenticación y acceso autorizado por el cliente a Outlook, Microsoft Calendar, usuarios y servicios relacionados de Microsoft. Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo/calendario/tareas según los permisos concedidos. UE / Estados Unidos y otras ubicaciones de Microsoft según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Opcional, solo cuando lo habilite el cliente 12 dic. 2024
Integraciones opcionales — usadas solo cuando un cliente habilita la función relacionada
Zapier, Inc. Integración de automatización de flujos de trabajo Automatización de flujos de trabajo opcional entre Actor y aplicaciones de terceros configurada por el cliente. Datos de flujo de trabajo seleccionados por el cliente, metadatos, identificadores de cuenta, cargas útiles de eventos. Estados Unidos y otras ubicaciones según la configuración. Acuerdo de procesamiento de datos (DPA), Cláusulas Contractuales Tipo (SCC) y salvaguardias aplicables para la transferencia de datos. Opcional 01 ene. 2026
Google y Microsoft — clarificación de roles Cuando Google o Microsoft proporcionan el servicio de correo y calendario del propio cliente, actúan como proveedor independiente del cliente, no como un subprocesador de Actor. Cuando Actor adquiere infraestructura, como Google Cloud o Microsoft Azure, para operar el servicio de Actor, esa entidad se enumera más arriba como subprocesador de Actor para ese propósito específico.
11

Ubicaciones de datos y transferencias internacionales

Actividad de procesamiento Ubicación principal Posibles ubicaciones adicionales ¿Elección del cliente disponible?
Alojamiento de la aplicación Actor Nueva York Ámsterdam, Zúrich Sí, empresarial
Almacenamiento de base de datos Nueva York Ubicación de copia de seguridad Nueva York 2 Sí, empresarial
Inferencia de IA Dependiente del proveedor Solo EE. UU. y UE Sí, empresarial
Supervisión y registros Nueva York Ámsterdam Sí, empresarial
Atención al cliente Suiza / UE No
Orientación de la FDPIC suiza Las transferencias de datos transfronterizas requieren atención al nivel de protección de datos del país de destino y el uso de salvaguardias adecuadas cuando dicho nivel no se considera suficiente. Los mecanismos de transferencia de Actor están documentados en el Acuerdo de Procesamiento de Datos (DPA).
12

Retención y eliminación de datos

Categorías de retención y duración.

Categoría Retención
Datos de la cuenta Hasta que el usuario lo revoque o desconecte. Eliminado automáticamente tras 14 días sin acceso
Tokens de cuentas conectadas Hasta que el usuario lo revoque o desconecte
Contenido de correo electrónico y del calendario 30 días Solo identificadores
Identificadores de mensajes y eventos 30 días
Conocimiento y memoria Hasta que lo elimine el usuario u organización
Historial del flujo de trabajo 30 días
Indicaciones y resultados de IA 24 horas
Tickets de soporte 12 meses
Registros de seguridad 6 meses
Copias de seguridad 30 días
Registros de facturación Según los requisitos legales de conservación aplicables
Cuentas eliminadas 12 meses Direcciones de correo electrónico cifradas
Qué ocurre después de solicitar la eliminación+
  • Todos los datos asociados se eliminan en minutos tras la eliminación
  • Las copias de seguridad aún incluyen datos de configuración durante el periodo de caducidad
Controles disponibles para usted+
  • Controles del administrador de la organización
  • Revocar el acceso de Google o Microsoft directamente desde la configuración de su cuenta
  • Cómo enviar una solicitud de eliminación — consulte Documentación para eliminar la cuenta
13

Confiabilidad y continuidad del negocio

  • Página pública de estado del servicio
  • Historial de incidentes
  • Objetivo de disponibilidad — cuando se ofrece contractualmente
  • Supervisión continua
  • Copias de seguridad y recuperación ante desastres
  • Pruebas de recuperación
  • Objetivo de Tiempo de Recuperación (RTO) y Objetivo de Punto de Recuperación (RPO)
  • Gestión de cambios y versiones
Nota de precisión Las cifras específicas de RTO, RPO y tiempo de actividad se publicarán solo cuando Actor pueda cumplirlas de forma consistente y aparecerán aquí con fechas de vigencia una vez finalizadas.
14

Respuesta a incidentes

El proceso descrito a continuación se presenta a un nivel útil para la evaluación sin revelar detalles internos sensibles.

1

Detección

2

Escalación

3

Contención

4

Investigación

5

Notificación

6

Recuperación

7

Revisión

Esto cubre la escalada interna, la contención, la investigación, la notificación al cliente, la cooperación regulatoria cuando sea necesario, la recuperación y una revisión postincidente para cada incidente de seguridad confirmado.

Incidente de seguridad

security@actordo.com

Seguridad general

security@actordo.com

Informe de vulnerabilidad

security@actordo.com
15

Seguridad y documentos legales

Documentos públicos
Política de privacidadVer →
Términos y CondicionesVer →
Lista de SubprocesadoresVer →
Programa de Divulgación de VulnerabilidadesVer →
Política de CookiesVer →
Política de Retención de Datos (resumen)Ver →
Disponible bajo petición → solicitar acceso
Contrato de Procesamiento de DatosSolicitar →
Acuerdo de Asociado Comercial HIPAASolicitar →
Trabajo en curso
Informe SOC 2 Tipo I⌛ en curso
Certificación ISO 27001⌛ previsto
16

Preguntas frecuentes

¿Actor almacena el contenido del correo?+
Depende de la función. Parte del contenido del correo se procesa de forma transitoria para realizar una tarea solicitada; otro contenido, como identificadores, resúmenes o el contexto necesario para flujos de trabajo y memoria, puede almacenarse. Consulta la matriz de manejo de datos en la Sección 5 para detalles por categoría.
¿Qué permisos de correo y calendario requiere Actor?+
Actor solicita los ámbitos OAuth necesarios para las funciones específicas que actives. Puedes revisar y revocar estos permisos en cualquier momento desde la configuración de tu cuenta de Google o Microsoft.
¿Actor utiliza los datos de los clientes para entrenar modelos de IA?+
El contenido del cliente no se utiliza para entrenar modelos de IA de propósito general. Consulte la Sección 6 para el desglose completo sobre los modelos propios de Actor, proveedores externos, retroalimentación voluntaria y datos de uso agregados.
¿Qué proveedores de IA utiliza Actor?+
La lista actual de proveedores de IA se publica en la tabla de subprocesadores en la Sección 10 y puede variar según la función, la región y la configuración empresarial.
¿Puedo elegir el proveedor de IA?+
Esto puede ser configurable para ciertos acuerdos empresariales. Póngase en contacto con el equipo de seguridad para hablar sobre las opciones para su organización.
¿Pueden los empleados de Actor leer mi correo?+
No se produce un acceso rutinario o automático al contenido del correo electrónico. El personal autorizado solo puede acceder al contenido en circunstancias específicas — como una solicitud de soporte en la que usted haya incluido voluntariamente contenido del correo electrónico — descritas en la Sección 6.
¿Dónde se almacenan mis datos?+
Consulte la matriz de ubicaciones de datos en la Sección 11 para la actividad de procesamiento por ubicación.
¿Cuánto tiempo conserva Actor los datos?+
La retención varía según la categoría de datos. Consulte la Sección 12 para el calendario de retención completo.
¿Cómo elimino mis datos?+
Envíe una solicitud de eliminación usando el formulario de la Sección 18, o a través de la configuración de su cuenta si es administrador de una organización.
¿Cómo revoco el acceso de Google o Microsoft?+
Puede revocar el acceso de Actor directamente desde la página de permisos de su cuenta de Google o desde la configuración de seguridad de su cuenta de Microsoft en cualquier momento.
¿Actor cumple con el RGPD?+
Sí — consulte la Sección 9 para ver cómo Actor respalda las obligaciones del cliente bajo el RGPD mediante el APD, las medidas de seguridad y la transparencia sobre subprocesadores.
¿Está disponible un APD?+
Sí. El Acuerdo de Procesamiento de Datos está disponible en la Sección 15.
¿Actor cumple con HIPAA?+
El procesamiento compatible con HIPAA puede estar disponible para clientes Business elegibles bajo un BAA ejecutado y una configuración aprobada. Esto no está disponible por defecto en todos los planes — consulte la Sección 9 para obtener detalles y los pasos requeridos antes de procesar ePHI.
¿Está disponible un BAA?+
Sí, para clientes Business. Póngase en contacto con el equipo de seguridad para iniciar el proceso — vea la Sección 18.
¿Quiénes son los subprocesadores de Actor?+
La lista completa, agrupada por función, está en la Sección 10.
¿Cómo se me informará sobre nuevos subprocesadores?+
Revise esta página para seguir las actualizaciones de cambios relacionadas con la Sección 10. Los cambios se comunican con un período de notificación definido antes de entrar en vigor, junto con un procedimiento para presentar objeciones.
¿Actor admite SSO y MFA?+
Sí. SSO está disponible según el plan, y el MFA se aplica mediante su proveedor de identidad (Google, Microsoft o SSO empresarial) cuando la autenticación se delega a ese proveedor. Consulte la Sección 7.
¿Cómo informo sobre una vulnerabilidad de seguridad?+
Utilice el Programa de Divulgación de Vulnerabilidades vinculado en la Sección 15, o envíe un correo electrónico security@actordo.com directamente.
¿Actor se somete a pruebas de penetración?+
Se están realizando pruebas de penetración independientes de forma repetida. Consulte la Sección 9, Certificaciones y atestaciones.
¿Qué sucede cuando cierro mi cuenta?+
Consulte la Sección 12 para saber qué ocurre inmediatamente después de la eliminación, qué se conserva temporalmente en las copias de seguridad y qué excepciones legales se aplican.
17

Actualizaciones y registro de cambios

Esto demuestra que el Centro de Confianza se mantiene activamente, no es una página estática.

18 de enero de 2026Lanzamiento del Centro de Confianza
3 de marzo de 2026Información de retención actualizada
18

Contacto y solicitud de documentos

Para documentos sensibles, por favor envíe un correo electrónico a security@actordo.com o contáctenos en privado.