título: Política de Privacidad — Kelova versión: 1.0 last_updated: 2026-07-17 status: vigente idioma_principal: es-LATAM controlador: Tecnología de la Información y Talentos, S.A. de C.V. (ITProject41) producto: Kelova (kelova.app)
Política de Privacidad de Kelova
Última actualización: 17 de julio de 2026 · Versión: 1.0
Tabla de contenidos
- Identidad del responsable y datos de contacto
- Alcance, definiciones y rol como Controlador/Encargado
- Datos personales que tratamos
- Finalidades del tratamiento y bases legales
- 🔐 Uso de datos obtenidos vía Google OAuth (Limited Use)
- Compromiso de no entrenamiento de modelos
- Subprocesadores y terceros con acceso
- Transferencias internacionales de datos
- Plazos de conservación
- Medidas de seguridad
- Derechos de los titulares
- Cookies y tecnologías de rastreo
- Menores de edad
- Notificación de incidentes de seguridad
- Cambios a esta Política
- Cómo contactarnos / DPO
- English summary
1. Identidad del responsable y datos de contacto
El responsable del tratamiento de datos personales descritos en esta Política es:
- Razón social: Tecnología de la Información y Talentos, S.A. de C.V.
- Marca comercial: ITProject41 — Kelova
- Dominio: https://kelova.app
- Domicilio fiscal: CC La Gran Vía, Carretera Panamericana y Calle Chiltiupán, Edificio 6, Local 2, Antiguo Cuscatlán, La Libertad, El Salvador
- Representante legal: Paul Salvador López Maldinera
- Jurisdicción de constitución: República de El Salvador
- NIT: 0614-150120-104-3
- Correo de contacto general: info@itproject41.com
- Correo del responsable de privacidad (DPO/Encargado): privacy@kelova.app
2. Alcance, definiciones y rol como Controlador/Encargado
2.1 Alcance
Esta Política aplica al sitio web kelova.app, al panel de administración
(app.kelova.app), a la API HTTP, al servidor MCP (Model Context Protocol)
expuesto por Kelova y a cualquier integración oficial (Google Drive, Dropbox,
OneDrive, WhatsApp, Telegram, widget web).
2.2 Definiciones operativas
- Cliente: persona jurídica o natural que contrata Kelova y representa al tenant (empresa) dentro del sistema.
- Usuario final / Titular: persona cuyos datos personales pueden estar contenidos en los documentos que el Cliente indexa, o que interactúan con los agentes IA del Cliente.
- Documento indexado: archivo (PDF, Word, Excel, hoja de Google, contenido extraído de Drive/Dropbox/OneDrive) que el Cliente sube o conecta a Kelova para que sea procesado.
2.3 Doble rol: Controlador y Encargado
Kelova tiene un doble rol según el tipo de dato:
| Tipo de dato | Rol de Kelova | Rol del Cliente |
|---|---|---|
| Cuenta del Cliente (email administrador, datos de empresa, facturación) | Controlador | n/a |
| Contenido de documentos del Cliente (incluyendo PII de terceros que el Cliente incluya) | Encargado del tratamiento ("Processor" / "Data Processor" GDPR art. 28) | Controlador |
| Logs de uso del agente IA del Cliente | Encargado (en nombre del Cliente) | Controlador |
Cuando Kelova actúa como Encargado del tratamiento, la relación se rige por un Data Processing Agreement (DPA) incorporado por referencia a los Términos del Servicio, que incluye las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea para los flujos de datos desde la UE hacia terceros países.
3. Datos personales que tratamos
3.1 Datos que Kelova recolecta directamente del Cliente (Controlador: Kelova)
| Categoría | Datos concretos | Origen |
|---|---|---|
| Identificación de la cuenta | nombre, email corporativo, contraseña hasheada (bcrypt) | formulario de registro |
| Datos de la empresa Cliente | razón social, NIT/RUC/Tax ID, dirección fiscal, email de facturación | formulario de configuración |
| Datos técnicos | dirección IP, user-agent, timestamps de acceso, identificador de sesión JWT | automático |
| OTP y factores de autenticación | códigos OTP de un solo uso (efímeros, no persistidos en claro) | autenticación |
| Datos de facturación | monto, plan, periodo. No se almacenan datos de tarjetas durante la fase piloto, ya que la facturación es manual | proceso comercial |
3.2 Datos que Kelova procesa por cuenta del Cliente (Encargado: Kelova)
| Categoría | Datos concretos | Origen |
|---|---|---|
| Contenido de documentos | texto, tablas, imágenes embebidas, metadatos del archivo | upload directo o conector OAuth |
| Embeddings | representación vectorial (1024 dims, Voyage AI) del contenido | derivado del contenido |
| Credenciales de conectores | tokens OAuth de Google Drive, Dropbox, OneDrive | conexión del Cliente |
| Logs de queries al agente | tenant_id, query_id, IDs de chunks recuperados, scores de similitud, tokens consumidos, latencia, modelo. No se almacena el texto de la consulta ni el contenido de la respuesta (regla interna R8) | uso del agente |
| Datos del canal | metadatos mínimos del canal (Web/WhatsApp/Telegram) — números, IDs de chat, configuración del widget | configuración del Cliente |
El contenido de documentos del Cliente puede incluir datos personales de terceros (empleados, clientes finales, proveedores del Cliente) y eventualmente datos sensibles. Kelova no controla ni determina qué documentos sube o conecta el Cliente: el Cliente es el Controlador de esos datos y debe contar con base legal propia para su tratamiento, según se refleja en el DPA y en la cláusula de garantías del Cliente en los Términos.
3.3 Datos que NO recolectamos
- No realizamos web scraping general de Internet.
- No compramos bases de datos de marketing.
- No accedemos a fuentes Google Drive distintas a las carpetas que el Cliente seleccione explícitamente al configurar el conector.
- No leemos los correos del Cliente en Gmail; no solicitamos scope
gmail.
4. Finalidades del tratamiento y bases legales
| # | Finalidad | Base legal — GDPR | Base legal — El Salvador (Decreto 144 / 2024) |
|---|---|---|---|
| F1 | Crear y administrar la cuenta del Cliente | Ejecución de contrato (art. 6.1.b) | Ejecución de relación contractual |
| F2 | Indexar documentos y exponerlos vía MCP / agentes IA | Ejecución de contrato | Ejecución de relación contractual |
| F3 | Facturar el servicio | Obligación legal + ejecución de contrato | Obligación legal y contractual |
| F4 | Seguridad: detección de abuso, prevención de fraude, auditoría | Interés legítimo (art. 6.1.f) | Interés legítimo |
| F5 | Comunicaciones transaccionales (cambios de contrato, alertas de seguridad) | Ejecución de contrato | Ejecución contractual |
| F6 | Comunicaciones de marketing propio sobre Kelova | Consentimiento (art. 6.1.a) — opt-in expreso, con opt-out fácil | Consentimiento expreso |
| F7 | Cumplimiento de requerimientos de autoridad competente | Obligación legal (art. 6.1.c) | Obligación legal |
| F8 | Métricas internas agregadas y anonimizadas | Interés legítimo | Interés legítimo |
Para las finalidades basadas en interés legítimo (F4, F8), Kelova mantiene una evaluación de interés legítimo (Legitimate Interest Assessment) documentada para los flujos aplicables a la UE.
5. 🔐 Uso de datos obtenidos vía Google OAuth (Limited Use)
🔐 GOOGLE OAUTH: Esta sección está redactada para satisfacer los requisitos de la Google API Services User Data Policy y, en particular, del Limited Use requirement aplicable a los restricted scopes (incluido
https://www.googleapis.com/auth/drive.readonly). Esta sección no debe ser modificada sin pasar por una nueva verificación con Google.
5.1 Scopes que solicitamos
Cuando un Cliente conecta su Google Drive como fuente de ingesta, Kelova solicita exclusivamente los siguientes scopes mínimos:
https://www.googleapis.com/auth/drive.readonly— para leer archivos y carpetas que el Cliente seleccione.https://www.googleapis.com/auth/userinfo.email— para identificar la cuenta conectada.openidprofile— autenticación estándar.
No solicitamos scopes de escritura, Gmail, Calendar, Contacts u otros.
5.2 Compromiso "Limited Use" de Kelova
El uso por parte de Kelova de la información recibida desde APIs de Google se adhiere a la Google API Services User Data Policy, incluyendo los requisitos de Limited Use. En particular, Kelova compromete que:
- Uso restringido a funciones visibles del producto. Solo utilizamos datos de Google para proveer o mejorar funcionalidades visibles al Cliente en la interfaz de Kelova (indexación de los documentos seleccionados y respuesta de los agentes IA del Cliente).
- No transferencia con fines de publicidad. No transferimos datos obtenidos de Google a terceros con fines de publicidad personalizada, ni a corredores de datos, ni para evaluación crediticia.
- No publicidad propia. No usamos datos de Google para mostrar publicidad, ni con fines distintos a los explícitamente aceptados por el Cliente.
- No lectura humana. Los empleados de Kelova no leen el contenido de los archivos del Cliente provenientes de Google Drive, salvo: (a) consentimiento afirmativo previo del Cliente para un archivo específico; (b) requerimiento legal vinculante; (c) operaciones internas estrictamente necesarias para seguridad (p. ej. respuesta a incidente) y de manera registrada y auditada.
- No entrenamiento. No usamos datos de Google para entrenar modelos generalizados de inteligencia artificial. Véase la Sección 6.
- Almacenamiento mínimo. Solo almacenamos los archivos seleccionados por el Cliente y sus representaciones derivadas (texto extraído, chunks y embeddings) necesarias para servir las consultas del Cliente.
5.3 Revocación
El Cliente puede revocar en cualquier momento el acceso de Kelova a su Google Drive desde:
- La sección Fuentes → Desconectar del panel de Kelova, o
- La página https://myaccount.google.com/permissions de su cuenta Google.
Tras la revocación, Kelova interrumpe nuevas sincronizaciones de manera inmediata y elimina las credenciales OAuth de su almacén cifrado dentro de un plazo máximo de 30 días naturales. Los chunks y embeddings derivados se eliminan según las reglas de retención de la Sección 9.
6. Compromiso de no entrenamiento de modelos
Kelova no entrena, ni reentrena, ni fine-tunea ningún modelo de lenguaje, modelo de embeddings o modelo de machine learning con el contenido de los documentos del Cliente, con las consultas de los usuarios finales del Cliente, ni con las respuestas generadas para el Cliente.
Adicionalmente, Kelova exige a sus proveedores de modelos (OpenAI vía API empresarial, Anthropic API, OpenRouter, Voyage AI) configuraciones de zero-retention o no-training cuando estas están disponibles. Cuando una API ofrezca abuse monitoring con retención corta y opt-out de entrenamiento (p. ej. OpenAI API, Anthropic API), Kelova utiliza el opt-out por defecto.
7. Subprocesadores y terceros con acceso
Kelova contrata a los siguientes proveedores ("subprocesadores") para
prestar el servicio. La lista vigente se publicará en
https://kelova.app/subprocessors y se notificará al Cliente con al
menos 30 días de anticipación cualquier alta o sustitución.
| Subprocesador | Función | Región principal | Notas |
|---|---|---|---|
| Google Cloud Platform (Cloud Run) | Hosting del backend Go | us-west1 (Oregon, EE. UU.) | Infraestructura computacional |
| Supabase | Base de datos PostgreSQL + Storage | us-west-1 (Oregon, EE. UU.) | Datos del Cliente, embeddings, archivos |
| Vercel | Hosting del frontend Next.js | Multi-región (edge) | Sin datos persistentes del Cliente |
| Cloudflare | CDN, DNS, WAF | Multi-región (edge) | Tráfico, no almacena contenido |
| Upstash | Cache Redis | EE. UU. (us-west) | Datos efímeros, TTL corto |
| Voyage AI | Generación de embeddings | EE. UU. | Procesa texto del Cliente para vectorización; configurado no-training |
| OpenAI (API) | LLM para respuestas del agente | EE. UU. | Zero data retention bajo política de API |
| Anthropic (API) | LLM alternativo | EE. UU. | No-training por configuración |
| OpenRouter | Enrutador de LLM | EE. UU. | Pasarela a otros modelos |
| Resend | Envío de correos transaccionales | EE. UU. | Solo email y contenido del mensaje |
| GitHub (Actions) | CI/CD | EE. UU. | No procesa datos del Cliente |
Kelova firma un acuerdo de tratamiento de datos (DPA) con cada subprocesador y documenta la base de transferencia internacional aplicable a cada uno.
8. Transferencias internacionales de datos
Los datos del Cliente se procesan principalmente en Estados Unidos
(región us-west1 de Google Cloud, y EE. UU. para los proveedores de LLM
y embeddings). Esto implica una transferencia internacional para Clientes
ubicados en la Unión Europea, Reino Unido, Suiza, México, Colombia y otros
países con régimen de transferencia restringido.
Bases para la transferencia:
- UE/EEE/Reino Unido: Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea (Decisión 2021/914) en su versión vigente, más evaluaciones de transferencia (TIA) cuando aplique.
- México (LFPDPPP): consentimiento informado del Cliente y cláusulas contractuales con el responsable.
- Colombia (Ley 1581): autorización del titular y cláusulas contractuales conforme al Decreto 1377/2013.
- El Salvador (Decreto 144/2024): cumplimiento del régimen de transferencia internacional de datos personales previsto en la ley, con garantías contractuales adecuadas.
- Argentina (Ley 25.326): consentimiento del titular y cláusulas contractuales tipo.
9. Plazos de conservación
| Dato | Plazo | Disparador del borrado |
|---|---|---|
| Cuenta del Cliente | Durante la vigencia del contrato | Cierre de cuenta |
| Documentos indexados y embeddings | Durante la vigencia del contrato | Cierre de cuenta o eliminación por el Cliente |
| Archivos originales en Storage | Mientras la fuente esté activa | Eliminación de la fuente por el Cliente |
| Logs de queries (sin contenido) | 12 meses | Borrado automático |
| Logs de auditoría de conectores | 90 días | Borrado automático |
| Datos de facturación | 5 años o el plazo fiscal aplicable | Obligación legal |
| Backups | Hasta 35 días tras el borrado lógico | Rotación automática |
| Credenciales OAuth (cifradas) | Mientras el conector esté activo | Revocación o desconexión |
| Tokens de sesión JWT | Hasta su expiración (máx. 7 días) | Expiración |
Tras la terminación del contrato, los datos del Cliente se eliminan en un plazo de 30 días naturales, salvo obligación legal de conservación.
10. Medidas de seguridad
Kelova implementa medidas técnicas y organizativas razonables, entre ellas:
- Aislamiento multi-tenant mediante Row-Level Security (RLS) de
PostgreSQL: cada consulta lleva
tenant_iden contexto, y la base de datos rechaza queries sin él. - Cifrado en reposo AES-256-GCM para credenciales sensibles de conectores; cifrado de disco para la base de datos gestionado por Supabase.
- Cifrado en tránsito TLS 1.2+ obligatorio en todas las APIs.
- Hashing de contraseñas con bcrypt (factor de costo ≥ 12).
- Hashing de API keys MCP con bcrypt; la raw key se muestra una sola vez al Cliente.
- Principio de mínimo privilegio en accesos internos y secretos.
- Logs sin contenido sensible: las consultas y respuestas no se registran en texto plano (regla interna R8).
- MFA opcional para administradores del Cliente; obligatorio para el equipo interno de Kelova con acceso a producción.
- Monitorización de actividad anómala y alerting automatizado.
Kelova no afirma estar certificada bajo SOC 2, ISO 27001, HIPAA, ni otros marcos de certificación. Estas certificaciones son parte del roadmap del producto pero no están vigentes.
11. Derechos de los titulares
Los titulares tienen los siguientes derechos sobre sus datos personales:
11.1 GDPR (UE/EEE/Reino Unido)
- Acceso, rectificación, supresión ("derecho al olvido"), limitación del tratamiento, portabilidad, oposición, no ser objeto de decisiones automatizadas con efectos jurídicos.
- Retiro del consentimiento en cualquier momento.
- Presentar reclamo ante la autoridad de control competente del país de residencia.
11.2 México (LFPDPPP) — Derechos ARCO
- Acceso, Rectificación, Cancelación, Oposición.
- Revocación del consentimiento.
11.3 Colombia (Ley 1581)
- Conocer, actualizar, rectificar, suprimir, revocar autorización, ser informado del uso, presentar quejas ante la SIC.
11.4 Argentina (Ley 25.326)
- Acceso, rectificación, actualización, supresión. Reclamos ante la AAIP.
11.5 California (CCPA/CPRA)
- Right to know, right to delete, right to correct, right to opt-out of sale/sharing, right to limit use of sensitive personal information, right to non-discrimination.
- Kelova declara que no vende datos personales en el sentido del CCPA.
11.6 El Salvador (Decreto Legislativo N.º 144 / 2024)
- Derechos reconocidos en el régimen salvadoreño de protección de datos personales vigente desde el 24 de noviembre de 2024, supervisado por la Agencia de Ciberseguridad del Estado (ACE), incluyendo los derechos de acceso, rectificación, supresión y oposición al tratamiento.
11.7 Cómo ejercer los derechos
- Si eres Cliente directo de Kelova: envía la solicitud a
privacy@kelova.appdesde el correo registrado. Responderemos en un plazo máximo de 30 días naturales (prorrogables conforme a la norma aplicable). - Si eres usuario final cuyos datos están en documentos de un Cliente: Kelova actúa como Encargado. Debes dirigir tu solicitud al Cliente (Controlador). Kelova reenviará al Cliente cualquier solicitud que reciba directamente y cooperará para atenderla.
12. Cookies y tecnologías de rastreo
Kelova usa cookies estrictamente necesarias para autenticación del panel y para preferencias del usuario. No usamos cookies publicitarias ni herramientas de analítica de terceros.
Categorías:
- Estrictamente necesarias: sesión JWT, CSRF, idioma preferido.
- Analíticas: no se utilizan.
- Publicitarias: no se utilizan.
13. Menores de edad
Kelova es un servicio B2B dirigido exclusivamente a personas mayores de edad que actúan en representación de una empresa u organización. No está dirigido a menores de 18 años y no recolectamos conscientemente datos de menores. Si detectamos datos de menores en los documentos indexados, el Cliente es responsable de la base legal correspondiente.
14. Notificación de incidentes de seguridad
En caso de una violación de seguridad de datos personales que represente un riesgo para los derechos y libertades de los titulares, Kelova notificará:
- A los Clientes afectados, sin demora indebida, dentro de un plazo máximo de 72 horas desde la detección.
- A las autoridades de control competentes, conforme a la legislación aplicable (GDPR art. 33; régimen salvadoreño; LFPDPPP; etc.).
La notificación incluirá naturaleza del incidente, categorías y volumen aproximado de datos afectados, medidas adoptadas y puntos de contacto.
15. Cambios a esta Política
Kelova podrá modificar esta Política. Los cambios materiales se
notificarán al Cliente con al menos 30 días de anticipación a través
del correo de la cuenta y del panel. La fecha de última actualización
aparece al inicio. Las versiones anteriores quedarán disponibles en
https://kelova.app/legal/privacy/changelog.
16. Cómo contactarnos / DPO
- Correo de privacidad: privacy@kelova.app
- Correo legal general: legal@kelova.app
- Dirección postal: CC La Gran Vía, Carretera Panamericana y Calle Chiltiupán, Edificio 6, Local 2, Antiguo Cuscatlán, La Libertad, El Salvador
- Representante en la UE: no aplica — Kelova no cuenta actualmente con establecimiento en la Unión Europea. Se designará conforme al art. 27 GDPR si se ofrece el servicio a titulares en la UE que lo requiera.
17. English summary
This English summary is provided for convenience. In case of discrepancy, the Spanish version above prevails.
Kelova (operated by Tecnología de la Información y Talentos, S.A. de C.V. / ITProject41, El Salvador) is a B2B SaaS that indexes the customer's documents and exposes them as an MCP server for AI agents.
- Roles. Kelova is Data Controller for customer account data and Data Processor for the customer's documents and end-user query logs.
- Google OAuth Limited Use. Kelova's use of information received from
Google APIs adheres to the Google API Services User Data Policy,
including the Limited Use requirements. Data obtained via
drive.readonlyis used solely to power user-facing indexing and retrieval features within Kelova, is never used for advertising, is never sold or transferred to data brokers, is not read by humans (except with affirmative consent, for security, or to comply with the law), and is not used to train, retrain or fine-tune generalized AI models. - No training. Kelova does not train AI models with customer content or end-user queries. LLM and embeddings providers are configured for zero-retention / no-training where supported.
- Subprocessors. Google Cloud, Supabase, Vercel, Cloudflare, Upstash, Voyage AI, OpenAI, Anthropic, OpenRouter, Resend, GitHub.
- International transfers. Hosting in
us-west1(USA). EU transfers rely on Standard Contractual Clauses. - Rights. GDPR, CCPA/CPRA, LFPDPPP (Mexico), Ley 1581 (Colombia),
Ley 25.326 (Argentina), and El Salvador's Personal Data Protection
Law (Decree 144 of 2024) rights are honored. Contact
privacy@kelova.app. - Security. Multi-tenant Row-Level Security, AES-256-GCM at rest for sensitive credentials, TLS in transit, bcrypt for passwords and API keys, no logging of query content.
- Breach notification. Within 72 hours of detection.
— End of document —