Confianza y seguridad en Actor
Actor ayuda a las organizaciones a gestionar el correo electrónico, calendarios, tareas, flujos de trabajo y el conocimiento empresarial. Dado que estos sistemas pueden contener información empresarial y personal sensible, la seguridad, la privacidad y el procesamiento responsable de la IA están integrados en el diseño y la operación de Actor.
Este Centro de Confianza explica cómo Actor accede, procesa, almacena, protege y comparte los datos de los clientes, con detalles y enlaces a los documentos y controles que respaldan cada afirmación.
Confianza de un vistazo
Propiedad de los datos
Los clientes conservan la propiedad y el control de sus datos en todo momento.Entrenamiento de modelos de IA
El contenido del cliente no se utiliza para entrenar modelos de IA de propósito general.Acceso seguro a la cuenta
Actor se conecta a Google y Microsoft mediante autorización basada en OAuth —nunca contraseñas almacenadas.Cifrado
Los datos se cifran en tránsito y se protegen en reposo mediante controles estándar de la industria.Minimización de datos
Actor procesa únicamente la información necesaria para ofrecer las funciones que el cliente ha configurado.Control del cliente
Los clientes pueden revocar el acceso de cuentas conectadas y solicitar la eliminación de sus datos de Actor en cualquier momento.Servicios cubiertos por este Centro de Confianza
Esta página describe las prácticas que se aplican en toda la superficie del producto Actor. Cuando una práctica difiere según la función o el plan, se indica directamente en la sección correspondiente.
- Aplicación web de Actor
- Funciones de gestión de correo electrónico
- Gestión del calendario
- Tareas y recordatorios
- Flujos de trabajo de Automation Studio
- Biblioteca, Conocimiento y Memoria de Actor
- Extensiones del navegador
- Complemento de Outlook
- APIs
- WhatsApp, Slack, Teams y otros canales de comunicación habilitados
- Aplicaciones móviles y de escritorio
- Sistemas de soporte y retroalimentación
- Servicios de terceros seleccionados directamente por los clientes
- Infraestructura gestionada por el cliente
- Aplicaciones externas conectadas mediante acciones HTTP o webhooks
- Funciones beta, a menos que se incluyan explícitamente
Roles de privacidad de Actor
Actor actúa generalmente como un procesador al procesar datos bajo las instrucciones de un cliente. Normalmente, el cliente u organización determina el porqué y el cómo se usan estos datos.
- Contenido de correo electrónico
- Información del calendario
- Información de contactos
- Tareas
- Conocimiento subido por el cliente
- Memoria de la organización
- Entradas y salidas del flujo de trabajo
Actor actúa como un controlador para los datos que recopila y utiliza para sus propios fines comerciales, de forma independiente a las instrucciones del cliente.
- Datos de registro de la cuenta
- Visitantes del sitio web
- Registros de facturación y pagos
- Comunicación de ventas y marketing
- Registros de seguridad
- Contactos de soporte al cliente
- Registros legales y de cumplimiento
Cómo Actor procesa los datos
Conectar
Cuenta autorizadaRecuperar
Datos autorizados recuperadosProcesar
Ejecución de la tarea solicitadaDevolver
Resultado entregado o ejecutadoConservar
Solo lo necesarioEliminar
Según la política documentadaAutorización
Los usuarios conectan servicios de Google, Microsoft y otros mediante mecanismos de autorización aprobados basados en OAuth. Actor no recopila ni almacena contraseñas de terceros.Recuperación
Actor recupera información de acuerdo con los permisos otorgados por el usuario y la función específica que se está ejecutando —no un acceso más amplio del que requiere la tarea.Procesamiento
La información puede ser procesada por los servicios de Actor y subprocesadores aprobados para clasificar, resumir, extraer, redactar, buscar o ejecutar acciones en nombre del cliente.Almacenamiento
Algunas informaciones se procesan de forma transitoria, mientras que otras pueden almacenarse para proporcionar flujos de trabajo, preferencias, memoria, conocimiento, auditabilidad, tareas, soporte o funcionalidades de cuenta. Consulte la matriz de manejo de datos a continuación para ver qué se almacena y durante cuánto tiempo, según la categoría.Eliminación
Los datos se eliminan de acuerdo con los calendarios de retención documentados, los procedimientos de eliminación de cuentas y las obligaciones contractuales. Consulte la Sección 12 para conocer los períodos de retención y el proceso de eliminación.Matriz de manejo de datos
Qué procesa Actor, por qué, si se almacena y dónde. Algunos períodos de retención pueden actualizarse según los acuerdos.
| Categoría de datos | Ejemplos | Por qué se procesa | ¿Almacenado? | Conservación típica | Dónde se procesa |
|---|---|---|---|---|---|
| Datos de la cuenta | Nombre, correo electrónico empresarial, organización | Gestión de la cuenta | Sí | Duración de la cuenta + periodo definido | Infraestructura de Actor |
| Credenciales OAuth | Tokens de acceso y de actualización | Mantener cuentas conectadas | Sí | Hasta que se revoque o desconecte | Almacenamiento seguro de credenciales, cifrado |
| Contenido de correo electrónico | Asunto, cuerpo, remitente, archivos adjuntos | Clasificación, resúmenes, redacción, flujos de trabajo | No | N/A | Actor + proveedores de IA autorizados |
| Metadatos del correo electrónico | ID del mensaje, ID del hilo, etiquetas | Vinculación de acciones y flujos de trabajo | Sí | 30 días | Infraestructura de Actor |
| Datos del calendario | Título del evento, asistentes, descripción | Programación y recordatorios | Caché temporal / según la función | 1 hora | Actor + proveedores autorizados |
| Metadatos del calendario | IDs de calendario, IDs de eventos | Vinculación de acciones y flujos de trabajo | Sí | 30 días | Infraestructura de Actor |
| Tareas | Título de la tarea, estado, fecha límite | Gestión de tareas | Caché temporal / dependiente de funciones | 1 hora | Actor o proveedor conectado |
| Metadatos de tareas | IDs de listas de tareas, IDs de tareas | Vinculación de acciones y flujos de trabajo | Sí | 30 días | Infraestructura de Actor |
| Conocimiento | Documentos y textos subidos por el cliente | Recuperación y asistencia | Sí | Hasta eliminación | Infraestructura de Actor |
| Memoria | Preferencias guardadas y contexto aprendido | Personalización | Sí | Hasta eliminación o expiración | Infraestructura de Actor |
| Datos de flujo de trabajo | Disparadores, condiciones, acciones, datos de ejecución | Automatización | Sí | Hasta eliminación Registros 30 días | Infraestructura de Actor |
| Datos de soporte | Comentarios, capturas de pantalla, contexto de correo seleccionado | Solución de problemas | Sí, al enviarse | 6 meses | Sistemas de soporte |
| Registros de seguridad | IP, eventos de autenticación, actividad del sistema | Seguridad y prevención de fraude | Sí | 30 días | Infraestructura de registro |
| Lista negra de actores | Dirección de correo electrónico | Seguridad y fraude | Sí | 2 años | Infraestructura de Actor |
| Datos de facturación | Plan, referencias de factura, estado del pago | Facturación | Sí | Periodo de conservación legal | Actor + proveedor de pago |
Prácticas de IA y aprendizaje automático
Proveedores de IA+
Entrenamiento — declarado por separado por categoría+
- Modelos propios de Actor: Actor no entrena sus propios modelos de IA de propósito general con el contenido de los clientes.
- Proveedores externos: Los proveedores de IA aprobados no entrenan con el contenido de clientes enviado según los términos comerciales de Actor con ellos.
- Comentarios voluntarios: Los comentarios enviados voluntariamente por los usuarios (p. ej., a través de herramientas de retroalimentación dentro del producto) pueden usarse para mejorar Actor.
- Datos de uso agregados: Los datos de uso anonimizados o agregados pueden utilizarse para mejorar el rendimiento y la fiabilidad del producto.
- Exclusión: Cuando proceda, los clientes pueden ponerse en contacto con Actor para hablar sobre las opciones de exclusión para comentarios voluntarios o datos de uso agregados.
Retención de datos de IA+
- Los periodos de retención en el lado del proveedor varían según el proveedor de IA y están documentados en la tabla de subprocesadores.
- La retención para la supervisión de abusos puede aplicarse a nivel del proveedor, cuando dicho proveedor la ofrezca.
- Están disponibles configuraciones de retención cero de datos para acuerdos empresariales elegibles, cuando el proveedor subyacente lo permita.
- Si Actor almacena los prompts y los resultados depende de la función; consulte la matriz de tratamiento de datos en la Sección 5.
- Las configuraciones empresariales pueden diferir de las configuraciones predeterminadas/autoatendidas; contacte con el equipo de seguridad para la configuración específica de su organización.
Acceso humano+
- Soporte solicitado por el cliente
- Investigación de seguridad
- Obligaciones legales
- Envíos de comentarios explícitos (p. ej., cuando un usuario adjunta voluntariamente contenido de correo electrónico a un ticket de soporte)
- Solución de problemas operativa restringida y registrada
Aislamiento de inquilinos+
Acciones automatizadas+
Controles de seguridad
Gestión de identidad y acceso+
- Integraciones OAuth 2.0 para cuentas conectadas
- Control de acceso basado en roles dentro de las organizaciones de Actor
- Controles de membresía en la organización
- Delegación de usuarios
- Restricciones de acceso privilegiado para sistemas internos
- Revisiones periódicas de acceso
- Procedimientos de desvinculación de empleados
- Disponibilidad de inicio de sesión único (SSO) — según el plan
- Disponibilidad de autenticación multifactor (MFA)
Cifrado y gestión de secretos+
- Cifrado en tránsito (TLS) para datos que se transmiten entre Actor, clientes y subprocesadores aprobados
- Cifrado en reposo para datos de clientes almacenados
- Protección de tokens OAuth mediante almacenamiento seguro de credenciales dedicado
- Gestión centralizada de secretos para credenciales de aplicaciones e infraestructura
- Restricciones de acceso a claves limitadas a sistemas y personal autorizados
- Prácticas de rotación de claves
- Cifrado de copias de seguridad
Seguridad de la aplicación+
- Prácticas de ciclo de vida de desarrollo seguro
- Revisión de código antes del merge
- Escaneo automatizado de dependencias
- Análisis estático
- Escaneo de vulnerabilidades
- Separación de entornos (desarrollo, preproducción, producción)
- Prácticas de despliegue seguro
- Gestión de cambios
- Controles de seguridad de APIs
Seguridad de la infraestructura+
- Modelo de alojamiento en la nube — ver la Sección 11 para ubicaciones de procesamiento
- Aislamiento de red entre entornos
- Cortafuegos
- Permisos de mínimo privilegio para acceso a la infraestructura
- Monitoreo de la infraestructura
- Gestión de parches
- Controles de seguridad de la base de datos
- Protección de copias de seguridad
Supervisión y registro+
- Supervisión de autenticación
- Registro de acciones administrativas
- Monitoreo de eventos de seguridad
- Monitoreo de fallos del servicio
- Detección de accesos sospechosos
- Acceso restringido a los registros
- Períodos definidos de retención de registros
Seguridad del personal+
- Acuerdos de confidencialidad para empleados y contratistas
- Formación en concienciación sobre seguridad
- Acceso basado en roles alineado con la función laboral
- Verificación de antecedentes → actualmente no se está realizando
- Procedimientos formales de aprobación y revocación de accesos
Gestión de vulnerabilidades+
Privacidad
- Minimización de datos: solo almacenamos lo necesario para ofrecer los servicios de Actor
- Limitación del propósito: los datos se utilizan únicamente para funciones de asistente, soporte, seguridad y cumplimiento legal
- Propiedad del cliente: los usuarios mantienen el control de sus datos y cuentas conectadas
- Derechos del usuario: acceso, rectificación, supresión, portabilidad, oposición y retirada del consentimiento
- Eliminación de datos: los usuarios pueden borrar datos y revocar el acceso a cuentas conectadas en cualquier momento
- Exportación de datos: los datos pueden exportarse en un formato estructurado y legible por máquina
- Transferencias internacionales: protegidas mediante ADP, CCE y salvaguardas aplicables
- Solicitudes gubernamentales y legales: los datos se comparten solo cuando existe una obligación legal
- Privacidad desde el diseño: OAuth, cifrado, acceso limitado y sin entrenamiento de modelos LLM con datos de usuarios
- Cookies, analíticas y feedback: se usan para mejorar el producto, nunca se venden ni se emplean para publicidad
Cumplimiento y apoyo regulatorio
RGPD+
Ley FADP suiza+
CCPA / CPRA+
HIPAA → solo planes elegibles+
- Todo subprocesador relevante ofrece un BAA
- Los proveedores de IA seleccionados están aprobados para PHI
- Herramientas de registro y soporte están cubiertas
- El plan y la configuración están claramente restringidos al alcance aprobado
- Existe un análisis de riesgos
- El BAA de Actor coincide con las operaciones reales
Certificado o evaluado por terceros
Google CASA 2, HIPAA, RGPDMarcos de seguridad seguidos
Controles seleccionados alineados con marcos como ISO 27001, NIST, CIS u OWASP.Planificado
SOC 2 Tipo I (trabajo en curso), ISO 27001 y pruebas de penetración independientes están en la hoja de ruta.Actor no muestra un distintivo de certificación basándose únicamente en la certificación de un proveedor de nube subyacente.
Subprocesadores
Todas las organizaciones que pueden procesar datos de clientes en nombre de Actor, agrupadas por función. Google y Microsoft se enumeran por separado cuando actúan como el propio proveedor independiente de correo electrónico/calendario del cliente en lugar de como un subprocesador de Actor — véase la nota bajo la tabla.
| Entidad legal | Servicio | Propósito | Datos implicados | Ubicación del procesamiento | Mecanismo de transferencia | ¿Requerido? | Fecha de vigencia |
|---|---|---|---|---|---|---|---|
| Infraestructura principal — alojamiento, bases de datos, almacenamiento, redes, copias de seguridad | |||||||
| Google Cloud EMEA Limited / Google LLC | Google Cloud Platform | Alojamiento en la nube, cómputo, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. | Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. | UE / EEE y otras regiones de Google Cloud según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí | 15 oct 2024 |
| Microsoft Ireland Operations Limited / Microsoft Corporation | Microsoft Azure | Alojamiento en la nube, cómputo, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. | Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. | UE / EEE y otras regiones de Azure según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí | 15 de dic. de 2024 |
| DigitalOcean, LLC | Plataforma en la nube de DigitalOcean | Alojamiento en la nube, cómputo, bases de datos, almacenamiento, redes, copias de seguridad y seguridad de la infraestructura. | Datos de cuenta, datos de la aplicación, datos de configuración, registros, metadatos, copias de seguridad cifradas. | UE/EEE y otras regiones de DigitalOcean según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí | 30 de oct. de 2024 |
| Procesamiento de IA — proveedores de LLM, proveedores de incrustaciones, procesamiento de voz | |||||||
| Google Cloud EMEA Limited / Google LLC | Google Gemini / Vertex AI | Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia, incrustaciones y funciones relacionadas con IA. | Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. | UE / EEE y otras regiones de Google Cloud según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí, para funciones de IA que usan Gemini | 01 de dic. de 2024 |
| Anthropic, PBC | Anthropic Claude | Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia y funciones relacionadas con IA. | Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. | Estados Unidos y otras ubicaciones según la configuración del servicio. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí, para funciones de IA que usan Claude | 12 feb 2025 |
| OpenAI, L.L.C. | API de OpenAI | Procesamiento de modelos de IA para clasificación, resumen, redacción, asistencia, incrustaciones y funciones relacionadas con IA. | Solicitudes del usuario, contenido de correo electrónico seleccionado para procesamiento, contexto de calendario/tareas, metadatos, resultados generados. | Estados Unidos y otras ubicaciones según la configuración del servicio. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí, para funciones de IA que usan OpenAI | 01 oct 2024 |
| Operaciones y seguridad — supervisión, seguimiento de errores, soporte, autenticación, comunicación | |||||||
| Datadog, Inc. | Supervisión de infraestructura y aplicaciones | Supervisión del sistema, análisis de rendimiento, registros, métricas, alertas y monitorización de seguridad. | Registros del sistema, metadatos, direcciones IP, datos de dispositivo/navegador, eventos de uso, identificadores técnicos. | UE / Estados Unidos según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Opcional / Por confirmar | 17 may 2025 |
| Cloudflare, Inc. | CDN, DNS, seguridad y protección de red | Entrega de contenido, DNS, protección contra DDoS, firewall, protección contra bots y seguridad del tráfico. | Dirección IP, metadatos de la solicitud, información del navegador/dispositivo, registros de seguridad, identificadores técnicos. | Ubicaciones de red globales. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Opcional / Por confirmar | 01 oct 2024 |
| Stripe, Inc. | Pagos y facturación | Facturación de suscripciones, procesamiento de pagos, facturas, gestión de impuestos y prevención de fraude. | Datos de contacto de facturación, metadatos de pago, datos de transacciones, datos de facturas, identificadores limitados de cuenta. | UE / Estados Unidos según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Sí, para clientes de pago | 01 de mayo de 2025 |
| Google LLC | OAuth de Google / API de Google Workspace | Autenticación y acceso autorizado por el cliente a Gmail, Google Calendar y servicios relacionados de Google. | Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo/calendario/tareas según los permisos concedidos. | UE / Estados Unidos y otras ubicaciones de Google según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Opcional, solo cuando lo habilite el cliente | 15 oct 2024 |
| Microsoft Corporation | Microsoft Entra ID / API de Microsoft Graph | Autenticación y acceso autorizado por el cliente a Outlook, Calendario de Microsoft, usuarios y servicios relacionados de Microsoft. | Nombre, dirección de correo electrónico, tokens OAuth, datos autorizados de correo/calendario/tareas según los permisos concedidos. | UE / Estados Unidos y otras ubicaciones de Microsoft según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Opcional, solo cuando lo habilite el cliente | 12 dic 2024 |
| Integraciones opcionales — usadas solo cuando un cliente habilita la función relacionada | |||||||
| Zapier, Inc. | Integración de automatización de flujos de trabajo | Automatización de flujos de trabajo opcional entre Actor y aplicaciones de terceros configuradas por el cliente. | Datos de flujo de trabajo seleccionados por el cliente, metadatos, identificadores de cuenta, cargas útiles de eventos. | Estados Unidos y otras ubicaciones según la configuración. | DPA, SCC y salvaguardas aplicables para la transferencia de datos. | Opcional | 01 ene 2026 |
Ubicaciones de datos y transferencias internacionales
| Actividad de procesamiento | Ubicación principal | Posibles ubicaciones adicionales | ¿Opción de elección del cliente? |
|---|---|---|---|
| Alojamiento de la aplicación Actor | Nueva York | Ámsterdam, Zúrich | Sí, empresa |
| Almacenamiento de base de datos | Nueva York | Ubicación de copia de seguridad Nueva York 2 | Sí, empresa |
| Inferencia de IA | Dependiente del proveedor | Solo EE. UU. y UE | Sí, empresa |
| Monitoreo y registros | Nueva York | Ámsterdam | Sí, empresa |
| Soporte al cliente | Suiza / UE | No |
Retención y eliminación de datos
Categorías y duración de la retención.
| Categoría | Retención |
|---|---|
| Datos de la cuenta | Hasta que el usuario lo revoque o desconecte. Eliminado automáticamente tras 14 días sin acceso |
| Tokens de cuentas conectadas | Hasta que el usuario lo revoque o desconecte |
| Contenido de correo electrónico y calendario | 30 días Solo identificadores |
| Identificadores de mensajes y eventos | 30 días |
| Conocimiento y memoria | Hasta que el usuario u organización lo elimine |
| Historial de flujos de trabajo | 30 días |
| Indicaciones y resultados de IA | 24 horas |
| Tickets de soporte | 12 meses |
| Registros de seguridad | 6 meses |
| Copias de seguridad | 30 días |
| Registros de facturación | Según los requisitos legales de retención aplicables |
| Cuentas eliminadas | 12 meses Direcciones de correo electrónico cifradas |
Qué ocurre después de que solicite la eliminación+
- Todos los datos asociados se eliminan en minutos tras la eliminación
- Las copias de seguridad aún incluyen datos de configuración durante el período de caducidad de la copia
Controles disponibles para usted+
- Controles del administrador de la organización
- Revocar el acceso de Google o Microsoft directamente desde la configuración de su cuenta
- Cómo enviar una solicitud de eliminación — ver Documentación para eliminar la cuenta
Fiabilidad y continuidad del negocio
- Página pública de estado del servicio
- Historial de incidentes
- Objetivo de disponibilidad — donde se ofrece contractualmente
- Monitorización continua
- Copias de seguridad y recuperación ante desastres
- Pruebas de recuperación
- Objetivo de tiempo de recuperación (RTO) y objetivo de punto de recuperación (RPO)
- Gestión de cambios y versiones
Respuesta a incidentes
El proceso que se describe a continuación está explicado a un nivel útil para su evaluación sin revelar detalles internos sensibles.
Detección
Escalamiento
Contención
Investigación
Notificación
Recuperación
Revisión
Esto abarca la escalada interna, la contención, la investigación, la notificación al cliente, la cooperación regulatoria cuando sea necesario, la recuperación y una revisión posterior al incidente para cada incidente de seguridad confirmado.
Incidente de seguridad
seguridad@actordo.comSeguridad general
seguridad@actordo.comInforme de vulnerabilidad
seguridad@actordo.comDocumentos de seguridad y legales
Preguntas frecuentes
¿Actor almacena el contenido del correo electrónico?+
¿Qué permisos de correo y calendario requiere Actor?+
¿Actor utiliza los datos de los clientes para entrenar modelos de IA?+
¿Qué proveedores de IA utiliza Actor?+
¿Puedo elegir el proveedor de IA?+
¿Pueden los empleados de Actor leer mi correo electrónico?+
¿Dónde se almacenan mis datos?+
¿Cuánto tiempo conserva Actor los datos?+
¿Cómo elimino mis datos?+
¿Cómo revoco el acceso de Google o Microsoft?+
¿Actor es compatible con el RGPD?+
¿Está disponible un DPA?+
¿Actor cumple con HIPAA?+
¿Está disponible un BAA?+
¿Quiénes son los subprocesadores de Actor?+
¿Cómo se me informará sobre nuevos subprocesadores?+
¿Actor admite SSO y MFA?+
¿Cómo informo sobre una vulnerabilidad de seguridad?+
¿Actor se somete a pruebas de penetración?+
¿Qué sucede cuando cierro mi cuenta?+
Actualizaciones y registro de cambios
Esto demuestra que el Centro de Confianza se mantiene activamente, no es una página estática.
Contacto y solicitud de documentos
Para documentos sensibles, envíe un correo electrónico a security@actordo.com o contáctenos de forma privada.
