1.Quiénes somos
Dcision es operado por GR Digital, una empresa con sede en Brasil (“nosotros” o “nos”). Somos el responsable del tratamiento de los datos personales descritos en esta política, salvo cuando tratamos datos por cuenta de nuestros clientes (consulta “Datos que tratas con Dcision”).
Datos del operador: razón social GR Negócios Digitais; CNPJ 29.691.265/0001-65; domicilio social en Av. Luiz Boiteux Piazza, 1302, Sala 13, Florianópolis/SC, 88056-682.
Para consultas y solicitudes sobre privacidad, incluidas las dirigidas a nuestro Encarregado (el contacto de protección de datos según la LGPD), escribe a privacy@dcision.io.
Esta política se aplica a https://dcision.io, https://app.dcision.io, https://api.dcision.io y https://docs.dcision.io.
2.Datos personales que recopilamos
- Datos de la cuenta: dirección de email, nombre, idioma preferido y, si inicias sesión con Google, la URL de tu foto de perfil; fechas de creación de la cuenta y del último inicio de sesión. Si defines una contraseña, solo almacenamos un hash scrypt de ella. Los códigos de inicio de sesión por email solo se almacenan como hashes, expiran a los 10 minutos y se eliminan en un plazo de un día.
- Datos del espacio de trabajo y de la organización: nombre y configuración del espacio de trabajo; miembros y sus roles; invitaciones (el email invitado, el rol, quién la envió y cuándo); los datos de la organización que indiques, como razón social, identificación fiscal, email de facturación, país, dirección y sitio web; esquemas de decisión y sus versiones; y configuración de los motores.
- Claves y secretos: las claves de API solo se almacenan como hashes SHA-256, con un prefijo corto para mostrarlas. Tus propias claves de motor (BYOK) y los secretos que guardas para los destinations se cifran con AES-256-GCM y solo se muestran sus cuatro últimos caracteres; el secreto de firma de los webhooks también se almacena cifrado.
- Registros de ejecución (logs): de cada llamada a una decisión, metadatos como la decisión, la versión, el estado, la latencia, el motor y el modelo, el costo estimado, la confianza, la acción de política y el ID de la solicitud. De forma predeterminada, también se almacenan las entradas (state) y las salidas de cada llamada; puedes desactivarlo por decisión.
- Destinations: el resultado de cada destination ejecutado con una decisión (por ejemplo, una respuesta de LLM o de agente) se almacena con la ejecución; de cada webhook, llamada a API, workflow o traspaso asíncrono a un agente guardamos además el estado, los intentos y los tiempos, la URL de destino y los encabezados con los secretos enmascarados, y hasta 1 KB de la respuesta. La solicitud completa, que contiene los datos que configuraste, se guarda cifrada solo hasta que se entrega o, si la entrega falla, para que puedas reenviarla.
- Datos de uso y facturación: recuentos horarios de decisiones por espacio de trabajo, el plan y el estado de la suscripción, y los identificadores de cliente y de suscripción de Stripe; el saldo de créditos y sus movimientos; la marca, los cuatro últimos dígitos, la fecha de vencimiento y la huella (fingerprint) de Stripe de la tarjeta guardada; y quién consintió la recarga automática, y cuándo. Los datos de la tarjeta los recopila y trata Stripe; nunca vemos el número completo de tu tarjeta.
- Comunicaciones: los mensajes que nos envías y la información que proporcionas en nuestros formularios, por ejemplo, una manifestación de interés en la venta privada (nombre, email, empresa, tipo de inversor, país de residencia, importe indicativo, cómo nos conociste y tus confirmaciones).
- Demo del sitio web: el mensaje y el tamaño de empresa que escribes en la demo en vivo de nuestra página de inicio se envían a nuestra API y al motor (TypeSafe) y pueden almacenarse con la ejecución resultante en nuestro espacio de trabajo público de demostración, durante el período de conservación de logs de ese espacio de trabajo. Las respuestas —no tu texto— aparecen en el panel de “últimas ejecuciones” de la página de inicio. No escribas datos personales en la demo.
- Datos técnicos: dirección IP, agente de usuario del navegador y metadatos de las solicitudes, que tratamos para prestar el Servicio, protegerlo contra abusos y aplicar los límites de frecuencia (rate limits).
No solicitamos categorías especiales de datos personales, como datos de salud o biométricos. Te pedimos que no nos envíes este tipo de datos, ni directamente ni dentro de decisiones, salvo que sea estrictamente necesario y lícito.
3.Para qué usamos los datos personales (bases jurídicas)
- Para crear y gestionar tu cuenta y tus espacios de trabajo, autenticarte, ejecutar decisiones y conservar los registros de ejecución — ejecución de un contrato (LGPD art. 7, V; GDPR art. 6(1)(b)).
- Para que los owners y admins de un espacio de trabajo inviten a miembros y gestionen sus roles, incluido el envío del email de invitación a la dirección que indiquen — ejecución de un contrato con el espacio de trabajo e interés legítimo (LGPD art. 7, V y IX; GDPR art. 6(1)(b) y (f)).
- Para ejecutar los destinations que configures, enviando los datos que definas a los endpoints y servicios que elijas — ejecución de un contrato, siguiendo tus instrucciones.
- Para facturar, cobrar los pagos y llevar los registros financieros — ejecución de un contrato y cumplimiento de obligaciones legales (LGPD art. 7, II y V; GDPR art. 6(1)(b) y (c)).
- Para enviar emails del servicio, como códigos de inicio de sesión, invitaciones, avisos de facturación, alertas de cuota y avisos de seguridad — ejecución de un contrato.
- Para proteger el Servicio, prevenir el fraude y los abusos y aplicar los límites de frecuencia — interés legítimo (LGPD art. 7, IX; GDPR art. 6(1)(f)) y, cuando corresponda, obligaciones legales.
- Para entender cómo se usa el Servicio y mejorarlo — interés legítimo, usando métricas agregadas siempre que sea posible.
- Para responder a tus mensajes y evaluar una manifestación de interés en la venta privada — medidas precontractuales adoptadas a petición tuya (LGPD art. 7, V; GDPR art. 6(1)(b)) y, cuando se requiera, tu consentimiento, que puedes retirar en cualquier momento. La verificación de identidad (KYC) y los controles de prevención del lavado de dinero, si se realizan más adelante, se basan en obligaciones legales.
- Para cumplir la ley y para formular, ejercer o defender reclamaciones legales — obligación legal y ejercicio regular de derechos (LGPD art. 7, II y VI; GDPR art. 6(1)(c) y (f)).
Solo enviamos novedades del producto o emails de marketing si los solicitas, y puedes darte de baja en cualquier momento.
4.Datos que tratas con Dcision
Cuando envías datos personales a la API dentro del state de una decisión, tú, nuestro cliente, eres el responsable del tratamiento, y nosotros tratamos esos datos como tu encargado del tratamiento (operador, según la LGPD) únicamente para ejecutar tus decisiones, siguiendo tus instrucciones y nuestros Términos de Uso.
Tú eliges qué enviar. Las entradas y las salidas se almacenan de forma predeterminada; puedes desactivar el almacenamiento por decisión. Envía solo los datos que la decisión necesite y da preferencia a identificadores seudonimizados.
Eres responsable de la base jurídica, de informar a las personas afectadas y de atender sus solicitudes. Si recibimos una solicitud sobre datos que tratamos por cuenta de un cliente, se la remitiremos a ese cliente y colaboraremos con él en la medida en que sea razonablemente necesario. Los clientes Enterprise pueden solicitar un acuerdo de tratamiento de datos (DPA) escribiendo a legal@dcision.io.
5.Cómo tratan los datos los motores de decisión
Para ejecutar una decisión, el motor debe recibir el state de la decisión y las preguntas compiladas. De forma predeterminada, Dcision los envía directamente al motor Jev, en la API de TypeSafe, en los Estados Unidos, con las credenciales de nuestra plataforma. El motor nos devuelve el resultado y nosotros te lo devolvemos a ti.
Si conectas tus propias claves (BYOK), el state se envía al proveedor que hayas seleccionado (TypeSafe, OpenRouter o Vercel AI Gateway) conforme a tu propio acuerdo con ese proveedor, y se aplican las condiciones de privacidad de ese proveedor.
No usamos tus entradas ni tus salidas para entrenar modelos. Los proveedores de motores las tratan conforme a sus propios términos y políticas.
6.Destinations
Si asocias destinations a una decisión —acciones por resultado como webhooks, llamadas a API, workflows, respuestas de LLM o de agente, respuestas fijas o funciones en tu código—, actuamos siguiendo tus instrucciones: cuando una ejecución coincide, enviamos los datos que configuraste al endpoint o servicio que elegiste. Los webhooks y los workflows llevan el resultado y solo los parámetros que asignes (el state no se incluye a menos que lo asignes); las llamadas a API llevan la solicitud que escribas; las respuestas de LLM y de agente llevan tus instrucciones y una entrada que, de forma predeterminada, es el state de la decisión. Las respuestas de LLM siempre usan tu propia clave de proveedor, nunca la clave de nuestro motor.
Esos endpoints y servicios —por ejemplo, tus propios servidores, una herramienta de workflows, tu agente o un proveedor de LLM que usas con tu propia clave— son destinatarios que tú eliges, no subencargados nuestros, y se aplican sus propios términos y políticas de privacidad.
Los resultados de los destinations, incluidas las respuestas de LLM y de agente, se almacenan con la ejecución durante el período de conservación de los logs, incluso cuando el almacenamiento de las salidas está desactivado; los registros de entrega se eliminan 30 días después de que termina cada entrega. Consulta “Cuánto tiempo conservamos los datos”.
7.Subencargados y comunicación de datos
Solo compartimos datos personales con proveedores de servicios que nos ayudan a operar el Servicio, en virtud de contratos que limitan el uso que pueden hacer de esos datos:
| Proveedor | Finalidad | Datos implicados |
|---|---|---|
| Contabo (a través de Dokploy) | Alojamiento del sitio web, la app, la API y la base de datos, en los Estados Unidos (Nueva York) | Todos los datos descritos en esta política |
| TypeSafe | Inferencia del motor de decisión (Jev), en los Estados Unidos | State, contexto y preguntas de la decisión en cada llamada |
| Cloudflare (R2) | Copias de seguridad diarias y cifradas de la base de datos | Todos los datos almacenados en la base de datos |
| Stripe | Pagos, suscripciones, compras de créditos y facturas | Datos de contacto de facturación, datos de la organización, de pago y de suscripción |
| HubMail | Email transaccional (códigos de inicio de sesión, invitaciones, avisos de facturación, de cuota y de seguridad) y envío de las manifestaciones de interés en la venta privada a nuestro buzón | Dirección de email y contenido de los mensajes |
| Inicio de sesión con Google (OAuth) | Nombre, dirección de email y foto de perfil | |
| DigitalOcean | DNS de nuestros dominios | Solo datos técnicos; ningún contenido de cuentas ni de decisiones |
También podemos comunicar datos cuando lo exija la ley o una autoridad competente, para proteger nuestros derechos y la seguridad de los usuarios, a asesores profesionales sujetos a confidencialidad o a un sucesor en caso de fusión, adquisición o venta de activos. No vendemos datos personales.
8.Transferencias internacionales
GR Digital tiene su sede en Brasil, pero nuestro sitio web, la app, la API y la base de datos están alojados en los Estados Unidos (Nueva York), y el motor de decisión (TypeSafe), Stripe y Google tienen su sede o tratan datos en los Estados Unidos. Las copias de seguridad de la base de datos se almacenan en Cloudflare. Por lo tanto, tus datos se tratan fuera de tu país, incluso en los Estados Unidos.
Cuando realizamos transferencias internacionales de datos personales, nos basamos en mecanismos permitidos por la ley, como las decisiones de adecuación (cuando existan), las cláusulas contractuales tipo (incluidas las aprobadas por la Comisión Europea y por la ANPD brasileña) o la necesidad de la transferencia para ejecutar nuestro contrato contigo (LGPD art. 33; GDPR Capítulo V).
9.Cuánto tiempo conservamos los datos
- Registros de ejecución, incluidas las entradas y salidas almacenadas: 7 días en Genesis, 14 días en Developer y 30 días en Growth, o el período contractual en Enterprise. Puedes fijar un período más corto en la configuración del espacio de trabajo; un proceso diario elimina los registros que superan ese período.
- Registros de idempotencia, que guardan una copia de una respuesta de la API para que una solicitud reintentada no se ejecute dos veces: se reutilizan durante 24 horas y un proceso diario los elimina en un plazo de unos dos días.
- Códigos de inicio de sesión por email: expiran a los 10 minutos y se eliminan en un plazo de un día.
- Recuentos horarios de uso (sin entradas ni salidas): hasta 400 días, para la facturación y el control de cuotas.
- Entregas de destinations: se eliminan 30 días después de que termina la entrega; la copia cifrada de la solicitud se elimina en cuanto se entrega. Los resultados de destinations guardados con una ejecución siguen el plazo de los registros de ejecución.
- Invitaciones: se conservan mientras exista el espacio de trabajo; el enlace de invitación caduca a los 7 días.
- Datos de la cuenta y del espacio de trabajo: mientras tu cuenta esté activa. Después de que nos pidas eliminar tu cuenta, eliminamos o anonimizamos esos datos en un plazo de 30 días, salvo los que debamos conservar por ley.
- Copias de seguridad de la base de datos: cifradas, diarias y conservadas hasta 14 días, por lo que los datos eliminados pueden permanecer en ellas hasta 14 días después de eliminarse de la base de datos.
- Registros de facturación y facturas: durante el plazo exigido por la legislación fiscal y contable.
- Manifestaciones de interés en la venta privada y mensajes relacionados: mientras la venta privada esté abierta; después se eliminan, salvo que te conviertas en inversor o la ley nos obligue a conservarlos.
10.Seguridad
Protegemos los datos con cifrado en tránsito (TLS), hashing de las claves de API, de los códigos de inicio de sesión y de las contraseñas (scrypt), cifrado AES-256-GCM de tus propias claves de motor y de los secretos de los destinations, copias de seguridad cifradas, controles de acceso según el principio de mínimo privilegio con roles en el espacio de trabajo, aislamiento de los espacios de trabajo en cada solicitud, webhooks firmados y tokens de sesión guardados en cookies httpOnly que el JavaScript del navegador no puede leer. Cambiar tu contraseña cierra tus otras sesiones.
Ningún sistema es completamente seguro. Si es probable que una violación de la seguridad de los datos personales represente un riesgo para ti, te lo notificaremos a ti y a las autoridades competentes, como la ANPD en Brasil, según lo exija la ley.
Te pedimos que notifiques las vulnerabilidades a security@dcision.io (consulta también https://dcision.io/.well-known/security.txt).
11.Tus derechos
Según el lugar donde vivas, tienes derecho a:
- obtener confirmación de si tratamos tus datos y acceder a ellos;
- corregir datos incompletos, inexactos o desactualizados;
- obtener la anonimización, el bloqueo o la eliminación de datos innecesarios o excesivos, o de datos tratados de forma ilícita;
- recibir tus datos en un formato portable;
- saber con qué entidades compartimos tus datos;
- recibir información sobre la posibilidad de no dar tu consentimiento y sobre sus consecuencias, y retirar tu consentimiento en cualquier momento;
- oponerte al tratamiento basado en el interés legítimo y pedirnos que limitemos el tratamiento;
- solicitar la revisión de decisiones tomadas únicamente sobre la base de un tratamiento automatizado.
Para ejercer tus derechos, escribe a privacy@dcision.io desde la dirección de email de tu cuenta. Podemos pedirte información para confirmar tu identidad, y responderemos dentro de los plazos establecidos por la ley.
También puedes presentar una reclamación ante una autoridad de protección de datos: en Brasil, la Autoridade Nacional de Proteção de Dados (ANPD); en el Espacio Económico Europeo, la autoridad de control del país donde vives o trabajas.
No tomamos decisiones sobre ti basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o efectos igualmente significativos. Las protecciones automatizadas, como los límites de frecuencia, pueden limitar temporalmente el acceso al Servicio. Si tus datos nos llegaron a través de uno de nuestros clientes (por ejemplo, dentro del state de una decisión), ponte en contacto primero con ese cliente; colaboraremos con él para que pueda responderte.
13.Menores de edad
El Servicio está destinado a profesionales y no está dirigido a menores. No recopilamos a sabiendas datos personales de menores de 18 años. Si crees que un menor nos ha proporcionado datos personales, escribe a privacy@dcision.io y los eliminaremos.
14.Cambios en esta política
Podemos actualizar esta política. Te notificaremos los cambios sustanciales por email o en la app antes de que entren en vigor. La fecha que aparece al principio de esta página indica la versión vigente.
15.Contacto
- Solicitudes de privacidad y canal del Encarregado (LGPD): privacy@dcision.io
- Asuntos legales: legal@dcision.io
- Seguridad: security@dcision.io
Dcision es operado por GR Digital (GR Negócios Digitais, CNPJ 29.691.265/0001-65), Av. Luiz Boiteux Piazza, 1302, Sala 13, Florianópolis/SC, 88056-682, Brasil. Esta política está disponible en varios idiomas; en caso de discrepancia entre versiones, prevalece la versión en inglés, salvo que la ley exija otra cosa.