Última actualización 3 de marzo de 2026

Confianza y seguridad en Actor

Actor ayuda a las organizaciones a gestionar el correo electrónico, calendarios, tareas, flujos de trabajo y el conocimiento empresarial. Dado que estos sistemas pueden contener información empresarial y personal sensible, la seguridad, la privacidad y el procesamiento responsable de la IA están integrados en el diseño y la operación de Actor.
Este Centro de Confianza explica cómo Actor accede, procesa, almacena, protege y comparte los datos de los clientes, con detalles y enlaces a los documentos y controles que respaldan cada afirmación.

01

Confianza de un vistazo

Propiedad de los datos

Los clientes conservan la propiedad y el control de sus datos en todo momento.

Entrenamiento de modelos de IA

El contenido del cliente no se utiliza para entrenar modelos de IA de propósito general.
⌛ Alcance aclarado en la Sección 6

Acceso seguro a la cuenta

Actor se conecta a Google y Microsoft mediante autorización basada en OAuth —nunca contraseñas almacenadas.

Cifrado

Los datos se cifran en tránsito y se protegen en reposo mediante controles estándar de la industria.

Minimización de datos

Actor procesa únicamente la información necesaria para ofrecer las funciones que el cliente ha configurado.

Control del cliente

Los clientes pueden revocar el acceso de cuentas conectadas y solicitar la eliminación de sus datos de Actor en cualquier momento.
02

Servicios cubiertos por este Centro de Confianza

Esta página describe las prácticas que se aplican en toda la superficie del producto Actor. Cuando una práctica difiere según la función o el plan, se indica directamente en la sección correspondiente.

Cubierto
  • Aplicación web de Actor
  • Funciones de gestión de correo electrónico
  • Gestión del calendario
  • Tareas y recordatorios
  • Flujos de trabajo de Automation Studio
  • Biblioteca, Conocimiento y Memoria de Actor
  • Extensiones del navegador
  • Complemento de Outlook
  • APIs
  • WhatsApp, Slack, Teams y otros canales de comunicación habilitados
  • Aplicaciones móviles y de escritorio
  • Sistemas de soporte y retroalimentación
No cubierto
  • Servicios de terceros seleccionados directamente por los clientes
  • Infraestructura gestionada por el cliente
  • Aplicaciones externas conectadas mediante acciones HTTP o webhooks
  • Funciones beta, a menos que se incluyan explícitamente
03

Roles de privacidad de Actor

Actor como encargado del tratamiento

Actor actúa generalmente como un procesador al procesar datos bajo las instrucciones de un cliente. Normalmente, el cliente u organización determina el porqué y el cómo se usan estos datos.

  • Contenido de correo electrónico
  • Información del calendario
  • Información de contactos
  • Tareas
  • Conocimiento subido por el cliente
  • Memoria de la organización
  • Entradas y salidas del flujo de trabajo
Actor como responsable

Actor actúa como un controlador para los datos que recopila y utiliza para sus propios fines comerciales, de forma independiente a las instrucciones del cliente.

  • Datos de registro de la cuenta
  • Visitantes del sitio web
  • Registros de facturación y pagos
  • Comunicación de ventas y marketing
  • Registros de seguridad
  • Contactos de soporte al cliente
  • Registros legales y de cumplimiento
04

Cómo Actor procesa los datos

1

Conectar

Cuenta autorizada
2

Recuperar

Datos autorizados recuperados
3

Procesar

Ejecución de la tarea solicitada
4

Devolver

Resultado entregado o ejecutado
5

Conservar

Solo lo necesario
6

Eliminar

Según la política documentada

Autorización

Los usuarios conectan servicios de Google, Microsoft y otros mediante mecanismos de autorización aprobados basados en OAuth. Actor no recopila ni almacena contraseñas de terceros.

Recuperación

Actor recupera información de acuerdo con los permisos otorgados por el usuario y la función específica que se está ejecutando —no un acceso más amplio del que requiere la tarea.

Procesamiento

La información puede ser procesada por los servicios de Actor y subprocesadores aprobados para clasificar, resumir, extraer, redactar, buscar o ejecutar acciones en nombre del cliente.

Almacenamiento

Algunas informaciones se procesan de forma transitoria, mientras que otras pueden almacenarse para proporcionar flujos de trabajo, preferencias, memoria, conocimiento, auditabilidad, tareas, soporte o funcionalidades de cuenta. Consulte la matriz de manejo de datos a continuación para ver qué se almacena y durante cuánto tiempo, según la categoría.

Eliminación

Los datos se eliminan de acuerdo con los calendarios de retención documentados, los procedimientos de eliminación de cuentas y las obligaciones contractuales. Consulte la Sección 12 para conocer los períodos de retención y el proceso de eliminación.
Nota de precisión Actor no afirma de forma general que “nunca almacena” datos de correo electrónico o calendario. El almacenamiento depende de la función: se conservan algunos identificadores, interacciones, notas y contenido proporcionado por el usuario para impulsar flujos de trabajo, memoria y soporte. La siguiente tabla lo indica con precisión, por categoría.
05

Matriz de manejo de datos

Qué procesa Actor, por qué, si se almacena y dónde. Algunos períodos de retención pueden actualizarse según los acuerdos.

Categoría de datos Ejemplos Por qué se procesa ¿Almacenado? Conservación típica Dónde se procesa
Datos de la cuenta Nombre, correo electrónico empresarial, organización Gestión de la cuenta Duración de la cuenta + periodo definido Infraestructura de Actor
Credenciales OAuth Tokens de acceso y de actualización Mantener cuentas conectadas Hasta que se revoque o desconecte Almacenamiento seguro de credenciales, cifrado
Contenido de correo electrónico Asunto, cuerpo, remitente, archivos adjuntos Clasificación, resúmenes, redacción, flujos de trabajo No N/A Actor + proveedores de IA autorizados
Metadatos del correo electrónico ID del mensaje, ID del hilo, etiquetas Vinculación de acciones y flujos de trabajo 30 días Infraestructura de Actor
Datos del calendario Título del evento, asistentes, descripción Programación y recordatorios Caché temporal / según la función 1 hora Actor + proveedores autorizados
Metadatos del calendario IDs de calendario, IDs de eventos Vinculación de acciones y flujos de trabajo 30 días Infraestructura de Actor
Tareas Título de la tarea, estado, fecha límite Gestión de tareas Caché temporal / dependiente de funciones 1 hora Actor o proveedor conectado
Metadatos de tareas IDs de listas de tareas, IDs de tareas Vinculación de acciones y flujos de trabajo 30 días Infraestructura de Actor
Conocimiento Documentos y textos subidos por el cliente Recuperación y asistencia Hasta eliminación Infraestructura de Actor
Memoria Preferencias guardadas y contexto aprendido Personalización Hasta eliminación o expiración Infraestructura de Actor
Datos de flujo de trabajo Disparadores, condiciones, acciones, datos de ejecución Automatización Hasta eliminación Registros 30 días Infraestructura de Actor
Datos de soporte Comentarios, capturas de pantalla, contexto de correo seleccionado Solución de problemas Sí, al enviarse 6 meses Sistemas de soporte
Registros de seguridad IP, eventos de autenticación, actividad del sistema Seguridad y prevención de fraude 30 días Infraestructura de registro
Lista negra de actores Dirección de correo electrónico Seguridad y fraude 2 años Infraestructura de Actor
Datos de facturación Plan, referencias de factura, estado del pago Facturación Periodo de conservación legal Actor + proveedor de pago
06

Prácticas de IA y aprendizaje automático

Proveedores de IA+
Actor puede utilizar uno o varios proveedores de modelos de IA según la configuración del cliente, la función en uso, la región, los requisitos de seguridad, el contrato empresarial y la disponibilidad del modelo. Los proveedores específicos utilizados para su organización figuran en la tabla de subprocesadores en la Sección 10.
Entrenamiento — declarado por separado por categoría+
  • Modelos propios de Actor: Actor no entrena sus propios modelos de IA de propósito general con el contenido de los clientes.
  • Proveedores externos: Los proveedores de IA aprobados no entrenan con el contenido de clientes enviado según los términos comerciales de Actor con ellos.
  • Comentarios voluntarios: Los comentarios enviados voluntariamente por los usuarios (p. ej., a través de herramientas de retroalimentación dentro del producto) pueden usarse para mejorar Actor.
  • Datos de uso agregados: Los datos de uso anonimizados o agregados pueden utilizarse para mejorar el rendimiento y la fiabilidad del producto.
  • Exclusión: Cuando proceda, los clientes pueden ponerse en contacto con Actor para hablar sobre las opciones de exclusión para comentarios voluntarios o datos de uso agregados.
Retención de datos de IA+
  • Los periodos de retención en el lado del proveedor varían según el proveedor de IA y están documentados en la tabla de subprocesadores.
  • La retención para la supervisión de abusos puede aplicarse a nivel del proveedor, cuando dicho proveedor la ofrezca.
  • Están disponibles configuraciones de retención cero de datos para acuerdos empresariales elegibles, cuando el proveedor subyacente lo permita.
  • Si Actor almacena los prompts y los resultados depende de la función; consulte la matriz de tratamiento de datos en la Sección 5.
  • Las configuraciones empresariales pueden diferir de las configuraciones predeterminadas/autoatendidas; contacte con el equipo de seguridad para la configuración específica de su organización.
Acceso humano+
El personal autorizado solo puede acceder a la información del cliente en las siguientes circunstancias:
  • Soporte solicitado por el cliente
  • Investigación de seguridad
  • Obligaciones legales
  • Envíos de comentarios explícitos (p. ej., cuando un usuario adjunta voluntariamente contenido de correo electrónico a un ticket de soporte)
  • Solución de problemas operativa restringida y registrada
Nota de conciliación Cuando un usuario envía voluntariamente el contenido de un correo electrónico como parte de una solicitud de soporte, ese contenido puede ser revisado por el personal de soporte con el fin de resolver la solicitud. Esto es distinto del acceso rutinario o automático al contenido del correo electrónico, que no se produce.
Aislamiento de inquilinos+
Los datos del cliente, la memoria, el conocimiento, los flujos de trabajo y el contexto recuperado están limitados al usuario autorizado y a la organización. Los datos de una organización no son accesibles ni utilizados por otra organización.
Acciones automatizadas+
Los clientes controlan qué acciones automatizadas están habilitadas dentro de su organización y siguen siendo responsables de revisar los resultados generados por la IA cuando sea apropiado, especialmente para acciones con efectos externos o irreversibles.
07

Controles de seguridad

Gestión de identidad y acceso+
  • Integraciones OAuth 2.0 para cuentas conectadas
  • Control de acceso basado en roles dentro de las organizaciones de Actor
  • Controles de membresía en la organización
  • Delegación de usuarios
  • Restricciones de acceso privilegiado para sistemas internos
  • Revisiones periódicas de acceso
  • Procedimientos de desvinculación de empleados
  • Disponibilidad de inicio de sesión único (SSO) — según el plan
  • Disponibilidad de autenticación multifactor (MFA)
Nota de arquitectura Cuando la autenticación se delega a Google, Microsoft o a un proveedor de identidad empresarial, el MFA y el SSO se aplican en ese proveedor de identidad en lugar de directamente en Actor. Esta página describe la arquitectura de autenticación real en lugar de implicar que Actor vuelva a implementar de forma independiente estos controles.
Cifrado y gestión de secretos+
  • Cifrado en tránsito (TLS) para datos que se transmiten entre Actor, clientes y subprocesadores aprobados
  • Cifrado en reposo para datos de clientes almacenados
  • Protección de tokens OAuth mediante almacenamiento seguro de credenciales dedicado
  • Gestión centralizada de secretos para credenciales de aplicaciones e infraestructura
  • Restricciones de acceso a claves limitadas a sistemas y personal autorizados
  • Prácticas de rotación de claves
  • Cifrado de copias de seguridad
Seguridad de la aplicación+
  • Prácticas de ciclo de vida de desarrollo seguro
  • Revisión de código antes del merge
  • Escaneo automatizado de dependencias
  • Análisis estático
  • Escaneo de vulnerabilidades
  • Separación de entornos (desarrollo, preproducción, producción)
  • Prácticas de despliegue seguro
  • Gestión de cambios
  • Controles de seguridad de APIs
Seguridad de la infraestructura+
  • Modelo de alojamiento en la nube — ver la Sección 11 para ubicaciones de procesamiento
  • Aislamiento de red entre entornos
  • Cortafuegos
  • Permisos de mínimo privilegio para acceso a la infraestructura
  • Monitoreo de la infraestructura
  • Controles de seguridad de la base de datos
  • Protección de copias de seguridad
Supervisión y registro+
  • Supervisión de autenticación
  • Registro de acciones administrativas
  • Monitoreo de eventos de seguridad
  • Monitoreo de fallos del servicio
  • Detección de accesos sospechosos
  • Acceso restringido a los registros
  • Períodos definidos de retención de registros
Nota de precisión El sistema de Actor no registra ningún contenido de correo electrónico. Se están revisando las prácticas de registro en los registros de la aplicación, informes de errores, herramientas de supervisión, colas y herramientas de soporte para garantizar su coherencia con esta declaración, y esta sección se actualizará para reflejar el alcance verificado. Existen registros que incluyen identificadores de correo electrónico, pero no el contenido.
Seguridad del personal+
  • Acuerdos de confidencialidad para empleados y contratistas
  • Formación en concienciación sobre seguridad
  • Acceso basado en roles alineado con la función laboral
  • Verificación de antecedentes → actualmente no se está realizando
  • Procedimientos formales de aprobación y revocación de accesos
Gestión de vulnerabilidades+
Actor mantiene un Programa de divulgación de vulnerabilidades que define el alcance, las reglas de notificación, lenguaje de puerto seguro y el proceso de notificación para investigadores de seguridad.
08

Privacidad

  • Minimización de datos: solo almacenamos lo necesario para ofrecer los servicios de Actor
  • Limitación del propósito: los datos se utilizan únicamente para funciones de asistente, soporte, seguridad y cumplimiento legal
  • Propiedad del cliente: los usuarios mantienen el control de sus datos y cuentas conectadas
  • Derechos del usuario: acceso, rectificación, supresión, portabilidad, oposición y retirada del consentimiento
  • Eliminación de datos: los usuarios pueden borrar datos y revocar el acceso a cuentas conectadas en cualquier momento
  • Exportación de datos: los datos pueden exportarse en un formato estructurado y legible por máquina
  • Transferencias internacionales: protegidas mediante ADP, CCE y salvaguardas aplicables
  • Solicitudes gubernamentales y legales: los datos se comparten solo cuando existe una obligación legal
  • Privacidad desde el diseño: OAuth, cifrado, acceso limitado y sin entrenamiento de modelos LLM con datos de usuarios
  • Cookies, analíticas y feedback: se usan para mejorar el producto, nunca se venden ni se emplean para publicidad
09

Cumplimiento y apoyo regulatorio

RGPD+
Actor ayuda a los clientes con sus obligaciones bajo el RGPD mediante compromisos contractuales, cláusulas de tratamiento de datos, medidas de seguridad, asistencia a los interesados y transparencia sobre los subprocesadores. El Acuerdo de Tratamiento de Datos documenta las instrucciones de procesamiento, medidas de seguridad, subprocesadores, obligaciones de asistencia, eliminación, derechos de auditoría y transferencias internacionales, coherente con las medidas técnicas y organizativas esperadas en los acuerdos de encargados de la UE.
Ley FADP suiza+
Actor aplica medidas técnicas y organizativas diseñadas para proteger los datos personales conforme a los requisitos suizos de protección de datos aplicables, incluidas medidas como cifrado, autenticación y anonimización identificadas por la FDPIC suiza como salvaguardias apropiadas.
CCPA / CPRA+
Actor actúa como proveedor de servicios o contratista, según corresponda, en virtud de la CCPA/CPRA para el procesamiento dentro del alcance. Actor no afirma una “certificación CCPA” general: la CCPA no opera como un esquema de certificación para SaaS.
HIPAA → solo planes elegibles+
El procesamiento compatible con HIPAA puede estar disponible para clientes empresariales elegibles bajo un Acuerdo de Asociado Comercial (BAA) ejecutado y una configuración aprobada. Los clientes deben contactar a Actor antes de usar el servicio para procesar información de salud electrónica protegida (ePHI). Esto no es una afirmación general de “Actor cumple con HIPAA” en todos los planes e integraciones. Según la orientación del HHS, los proveedores en la nube y los subcontratistas que crean, reciben, mantienen o transmiten ePHI generalmente requieren un BAA apropiado, incluso cuando los datos están cifrados o el proveedor carece de la clave de cifrado. Antes de cualquier procesamiento de ePHI, Actor verifica:
  • Todo subprocesador relevante ofrece un BAA
  • Los proveedores de IA seleccionados están aprobados para PHI
  • Herramientas de registro y soporte están cubiertas
  • El plan y la configuración están claramente restringidos al alcance aprobado
  • Existe un análisis de riesgos
  • El BAA de Actor coincide con las operaciones reales
Certificaciones y atestaciones
✓ Completado

Certificado o evaluado por terceros

Google CASA 2, HIPAA, RGPD
→ Alineación

Marcos de seguridad seguidos

Controles seleccionados alineados con marcos como ISO 27001, NIST, CIS u OWASP.
⏳ Planificado

Planificado

SOC 2 Tipo I (trabajo en curso), ISO 27001 y pruebas de penetración independientes están en la hoja de ruta.

Actor no muestra un distintivo de certificación basándose únicamente en la certificación de un proveedor de nube subyacente.

10

Subprocesadores

Todas las organizaciones que pueden procesar datos de clientes en nombre de Actor, agrupadas por función. Google y Microsoft se enumeran por separado cuando actúan como el propio proveedor independiente de correo electrónico/calendario del cliente en lugar de como un subprocesador de Actor — véase la nota bajo la tabla.

Infraestructura principal Procesamiento de IA Operaciones y seguridad Integraciones opcionales
Entidad legal Servicio Propósito Datos implicados Ubicación del procesamiento Mecanismo de transferencia ¿Requerido? Fecha de vigencia
Infraestructura principal — alojamiento, bases de datos, almacenamiento, redes, copias de seguridad
Google Cloud EMEA Limited / Google LLC Google Cloud Platform Alojamiento en la nube, cómputo, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. UE / EEE y otras regiones de Google Cloud según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. 15 oct 2024
Microsoft Ireland Operations Limited / Microsoft Corporation Microsoft Azure Alojamiento en la nube, cómputo, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. UE / EEE y otras regiones de Azure según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. 15 de dic. de 2024
DigitalOcean, LLC Plataforma en la nube de DigitalOcean Alojamiento en la nube, cómputo, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. UE/EEE y otras regiones de DigitalOcean según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. 30 de oct. de 2024
Procesamiento de IA — proveedores de LLM, proveedores de incrustaciones, procesamiento de voz
Google Cloud EMEA Limited / Google LLC Google Gemini / Vertex AI Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia, incrustaciones y funciones relacionadas con IA. Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. UE / EEE y otras regiones de Google Cloud según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Sí, para funciones de IA que usan Gemini 01 de dic. de 2024
Anthropic, PBC Anthropic Claude Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia y funciones relacionadas con IA. Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. Estados Unidos y otras ubicaciones según la configuración del servicio. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Sí, para funciones de IA que usan Claude 12 feb 2025
OpenAI, L.L.C. API de OpenAI Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia, incrustaciones y funciones relacionadas con IA. Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. Estados Unidos y otras ubicaciones según la configuración del servicio. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Sí, para funciones de IA que usan OpenAI 01 oct 2024
Operaciones y seguridad — supervisión, seguimiento de errores, soporte, autenticación, comunicación
Datadog, Inc. Supervisión de infraestructura y aplicaciones Supervisión del sistema, análisis de rendimiento, registros, métricas, alertas y monitorización de seguridad. Registros del sistema, metadatos, direcciones IP, datos de dispositivo/navegador, eventos de uso, identificadores técnicos. UE / Estados Unidos según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Opcional / Por confirmar 17 may 2025
Cloudflare, Inc. CDN, DNS, seguridad y protección de red Entrega de contenido, DNS, protección contra DDoS, firewall, protección contra bots y seguridad del tráfico. Dirección IP, metadatos de la solicitud, información del navegador/dispositivo, registros de seguridad, identificadores técnicos. Ubicaciones de red globales. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Opcional / Por confirmar 01 oct 2024
Stripe, Inc. Pagos y facturación Facturación de suscripciones, procesamiento de pagos, facturas, gestión de impuestos y prevención de fraude. Datos de contacto de facturación, metadatos de pago, datos de transacciones, datos de facturas, identificadores limitados de cuenta. UE / Estados Unidos según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Sí, para clientes de pago 01 de mayo de 2025
Google LLC OAuth de Google / API de Google Workspace Autenticación y acceso autorizado por el cliente a Gmail, Google Calendar y servicios relacionados de Google. Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo/calendario/tareas según los permisos concedidos. UE / Estados Unidos y otras ubicaciones de Google según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Opcional, solo cuando lo habilite el cliente 15 oct 2024
Microsoft Corporation Microsoft Entra ID / API de Microsoft Graph Autenticación y acceso autorizado por el cliente a Outlook, Calendario de Microsoft, usuarios y servicios relacionados de Microsoft. Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo/calendario/tareas según los permisos concedidos. UE / Estados Unidos y otras ubicaciones de Microsoft según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Opcional, solo cuando lo habilite el cliente 12 dic 2024
Integraciones opcionales — usadas solo cuando un cliente habilita la función relacionada
Zapier, Inc. Integración de automatización de flujos de trabajo Automatización de flujos de trabajo opcional entre Actor y aplicaciones de terceros configuradas por el cliente. Datos de flujo de trabajo seleccionados por el cliente, metadatos, identificadores de cuenta, cargas útiles de eventos. Estados Unidos y otras ubicaciones según la configuración. DPA, SCC y salvaguardas aplicables para la transferencia de datos. Opcional 01 ene 2026
Google y Microsoft — clarificación de roles Cuando Google o Microsoft proporcionan el servicio de correo y calendario del propio cliente, actúan como proveedor independiente del cliente, no como un subprocesador de Actor. Cuando Actor adquiere infraestructura como Google Cloud o Microsoft Azure para operar el servicio de Actor, esa entidad se indica más arriba como subprocesador de Actor para ese propósito específico.
11

Ubicaciones de datos y transferencias internacionales

Actividad de procesamiento Ubicación principal Posibles ubicaciones adicionales ¿Opción de elección del cliente?
Alojamiento de la aplicación Actor Nueva York Ámsterdam, Zúrich Sí, empresa
Almacenamiento de base de datos Nueva York Ubicación de copia de seguridad Nueva York 2 Sí, empresa
Inferencia de IA Dependiente del proveedor Solo EE. UU. y UE Sí, empresa
Monitoreo y registros Nueva York Ámsterdam Sí, empresa
Soporte al cliente Suiza / UE No
Guía suiza FDPIC Las transferencias transfronterizas de datos requieren atención al nivel de protección de datos del país de destino y el uso de salvaguardias adecuadas cuando dicho nivel no se considera suficiente. Los mecanismos de transferencia de Actor están documentados en el DPA.
12

Retención y eliminación de datos

Categorías y duración de la retención.

Categoría Retención
Datos de la cuenta Hasta que el usuario lo revoque o desconecte. Eliminado automáticamente tras 14 días sin acceso
Tokens de cuentas conectadas Hasta que el usuario lo revoque o desconecte
Contenido de correo electrónico y calendario 30 días Solo identificadores
Identificadores de mensajes y eventos 30 días
Conocimiento y memoria Hasta que el usuario u organización lo elimine
Historial de flujos de trabajo 30 días
Indicaciones y resultados de IA 24 horas
Tickets de soporte 12 meses
Registros de seguridad 6 meses
Copias de seguridad 30 días
Registros de facturación Según los requisitos legales de retención aplicables
Cuentas eliminadas 12 meses Direcciones de correo electrónico cifradas
Qué ocurre después de que solicite la eliminación+
  • Todos los datos asociados se eliminan en minutos tras la eliminación
  • Las copias de seguridad aún incluyen datos de configuración durante el período de caducidad de la copia
Controles disponibles para usted+
  • Controles del administrador de la organización
  • Revocar el acceso de Google o Microsoft directamente desde la configuración de su cuenta
  • Cómo enviar una solicitud de eliminación — ver Documentación para eliminar la cuenta
13

Fiabilidad y continuidad del negocio

  • Página pública de estado del servicio
  • Historial de incidentes
  • Objetivo de disponibilidad — donde se ofrece contractualmente
  • Monitorización continua
  • Copias de seguridad y recuperación ante desastres
  • Pruebas de recuperación
  • Objetivo de tiempo de recuperación (RTO) y objetivo de punto de recuperación (RPO)
  • Gestión de cambios y versiones
Nota de precisión Las cifras específicas de RTO, RPO y disponibilidad se publican solo cuando Actor pueda cumplirlas de forma constante, y aparecerán aquí con las fechas de vigencia una vez finalizadas.
14

Respuesta a incidentes

El proceso que se describe a continuación está explicado a un nivel útil para su evaluación sin revelar detalles internos sensibles.

1

Detección

2

Escalamiento

3

Contención

4

Investigación

5

Notificación

6

Recuperación

7

Revisión

Esto abarca la escalada interna, la contención, la investigación, la notificación al cliente, la cooperación regulatoria cuando sea necesario, la recuperación y una revisión posterior al incidente para cada incidente de seguridad confirmado.

Incidente de seguridad

seguridad@actordo.com

Seguridad general

seguridad@actordo.com

Informe de vulnerabilidad

seguridad@actordo.com
15

Documentos de seguridad y legales

Documentos públicos
Política de privacidadVer →
Términos y condicionesVer →
Lista de subprocesadoresVer →
Programa de divulgación de vulnerabilidadesVer →
Política de cookiesVer →
Política de retención de datos (resumen)Ver →
Disponible bajo petición → solicitar acceso
Acuerdo de procesamiento de datosSolicitar →
Acuerdo de socio comercial HIPAASolicitar →
Trabajo en progreso
Informe SOC 2 Tipo I⏳en progreso
Certificación ISO 27001⏳ planificado
16

Preguntas frecuentes

¿Actor almacena el contenido del correo electrónico?+
Depende de la función. Parte del contenido del correo se procesa de forma transitoria para realizar una tarea solicitada; otro contenido, como identificadores, resúmenes o el contexto necesario para flujos de trabajo y memoria, puede almacenarse. Consulte la matriz de tratamiento de datos en la Sección 5 para el detalle por categoría.
¿Qué permisos de correo y calendario requiere Actor?+
Actor solicita los permisos OAuth necesarios para las funciones específicas que habilite. Puede revisar y revocar estos permisos en cualquier momento desde la configuración de su cuenta de Google o Microsoft.
¿Actor utiliza los datos de los clientes para entrenar modelos de IA?+
El contenido del cliente no se utiliza para entrenar modelos de IA de propósito general. Consulte la Sección 6 para el desglose completo sobre los propios modelos de Actor, proveedores externos, comentarios voluntarios y datos de uso agregados.
¿Qué proveedores de IA utiliza Actor?+
La lista actual de proveedores de IA se publica en la tabla de subprocesadores en la Sección 10, y puede variar según la función, la región y la configuración empresarial.
¿Puedo elegir el proveedor de IA?+
Esto puede configurarse para ciertos acuerdos empresariales. Póngase en contacto con el equipo de seguridad para discutir las opciones para su organización.
¿Pueden los empleados de Actor leer mi correo electrónico?+
No hay acceso rutinario o automático al contenido de los correos electrónicos. El personal autorizado puede acceder al contenido solo en circunstancias específicas — como una solicitud de soporte en la que usted haya incluido voluntariamente contenido de correo electrónico — descritas en la Sección 6.
¿Dónde se almacenan mis datos?+
Consulte la matriz de ubicaciones de datos en la Sección 11 para conocer la actividad de procesamiento por ubicación.
¿Cuánto tiempo conserva Actor los datos?+
La retención varía según la categoría de datos. Consulte la Sección 12 para ver el calendario completo de retención.
¿Cómo elimino mis datos?+
Envíe una solicitud de eliminación usando el formulario en la Sección 18, o a través de la configuración de su cuenta si es administrador de una organización.
¿Cómo revoco el acceso de Google o Microsoft?+
Puede revocar el acceso de Actor directamente desde la página de permisos de su cuenta de Google o desde la configuración de seguridad de su cuenta de Microsoft en cualquier momento.
¿Actor es compatible con el RGPD?+
Sí — consulte la Sección 9 para ver cómo Actor respalda las obligaciones de GDPR del cliente mediante el DPA, las medidas de seguridad y la transparencia sobre subprocesadores.
¿Está disponible un DPA?+
Sí. El Acuerdo de Procesamiento de Datos está disponible en la Sección 15.
¿Actor cumple con HIPAA?+
El procesamiento compatible con HIPAA puede estar disponible para clientes empresariales elegibles bajo un Acuerdo de Asociado de Servicios (BAA) firmado y una configuración aprobada. Esto no está disponible por defecto en todos los planes — consulte la Sección 9 para obtener detalles y los pasos requeridos antes de procesar ePHI.
¿Está disponible un BAA?+
Sí, para clientes Business. Contacte al equipo de seguridad para iniciar el proceso — consulte la Sección 18.
¿Quiénes son los subprocesadores de Actor?+
La lista completa, agrupada por función, está en la Sección 10.
¿Cómo se me informará sobre nuevos subprocesadores?+
Revise esta página para seguir las actualizaciones de cambios relacionadas con la Sección 10. Los cambios se comunican con un plazo de aviso definido antes de entrar en vigor, junto con un procedimiento para presentar objeciones.
¿Actor admite SSO y MFA?+
Sí. El SSO está disponible según el plan, y el MFA se hace cumplir a través de su proveedor de identidad (Google, Microsoft o SSO empresarial) cuando la autenticación se delega a ese proveedor. Consulte la Sección 7.
¿Cómo informo sobre una vulnerabilidad de seguridad?+
Utilice el Programa de Divulgación de Vulnerabilidades vinculado en la Sección 15, o envíe un correo electrónico seguridad@actordo.com directamente.
¿Actor se somete a pruebas de penetración?+
Se están realizando pruebas de penetración independientes de forma repetida. Consulte la Sección 9, Certificaciones y declaraciones.
¿Qué sucede cuando cierro mi cuenta?+
Consulte la Sección 12 para saber qué sucede inmediatamente después de la eliminación, qué permanece temporalmente en las copias de seguridad y qué excepciones legales se aplican.
17

Actualizaciones y registro de cambios

Esto demuestra que el Centro de Confianza se mantiene activamente, no es una página estática.

18 de enero de 2026Centro de confianza lanzado
3 de marzo de 2026Información de retención actualizada
18

Contacto y solicitud de documentos

Para documentos sensibles, envíe un correo electrónico a security@actordo.com o contáctenos de forma privada.