IRONSTICKIRONSTICK← Inicio

IRONSTICK — Declaración RGPD de flujos de datos
Relaciones con modelos de lenguaje de gran tamaño externos

Descripción fáctica, derivada del código, de cada vía por la que los datos salen de IRONSTICK hacia un LLM externo, de qué se transmite exactamente, en qué forma y dónde se aplica la capa de seudonimización. Edición de escritorio para Windows. El presente documento describe únicamente el comportamiento de IRONSTICK — lo que el proveedor de IA hace con los datos recibidos se rige exclusivamente por las condiciones propias del proveedor (las condiciones y políticas de privacidad de los proveedores que el usuario haya configurado — Google, Alibaba Cloud, Moonshot AI, OpenAI y/o Anthropic), que el usuario debe revisar por separado.

1. Ámbito y endpoints

API de IA, aplicación de IA de escritorio y servidor MCP a la izquierda, IRONSTICK Client en el centro, caja fuerte de datos con AES-256, IRONSTICK Server y aplicación de escaneo a la derecha

Las llamadas externas de IA dentro de la aplicación se dirigen al proveedor que la cascada automática esté utilizando en ese momento. El usuario puede configurar hasta cinco proveedores; cada proveedor configurado se utiliza automáticamente en este orden fijo y orientado al ahorro de costes: Gemini (Google) → Qwen (Alibaba Cloud) → Kimi (Moonshot AI) → ChatGPT (OpenAI) → Claude (Anthropic). En cada inicio del programa, IRONSTICK comprueba cuáles de ellos responden; si una cuota o un crédito se agota a lo largo del día, o un proveedor deja de responder, la misma solicitud se repite con el siguiente proveedor, que se utiliza a continuación durante el resto del día. El contenido transmitido es idéntico con todos los proveedores (a partir de la sección 3: seudonimizado por el router, consentimiento, registro de auditoría). Los endpoints son:

Gemini a través de una cuenta de Google es un servicio de consumo, no un canal de tratamiento por encargo. Según las condiciones de Google Antigravity, Google puede utilizar las interacciones para mejorar sus productos y tecnologías de aprendizaje automático, y el personal de Google puede revisarlas, salvo que el usuario lo desactive en la configuración de Google Antigravity; no existe contrato de encargo del tratamiento para esta vía. IRONSTICK transmite el mismo contenido seudonimizado que en las vías API, pero un despacho cuyas normas profesionales exijan un contrato de encargo del tratamiento para cada encargado no debería configurar Gemini — la cascada nunca utiliza un proveedor que no esté configurado.

Se utilizan tres niveles de modelo configurables por proveedor (pequeño / mediano / grande). Un canal independiente y opcional es el puente de IA de escritorio (sección 4.9): en él, los datos fluyen hacia la IA de escritorio local propia del usuario (Claude Desktop / Claude Code, ChatGPT Desktop, Qwen Desktop o Kimi Desktop), es decir, hacia el proveedor de esa IA (Anthropic, OpenAI, Alibaba Cloud/Qwen o Moonshot AI/Kimi), en el marco de la propia suscripción/cuenta del usuario con dicho proveedor. Los puentes pueden funcionar en paralelo — el mismo servidor MCP local puede registrarse simultáneamente en Claude, ChatGPT, Qwen y Kimi, y estos pueden trabajar al mismo tiempo en el mismo expediente. IRONSTICK no opera ningún servidor propio; nunca fluyen datos hacia el fabricante del software. El servidor LAN del despacho opcional (IRONSTICK SERVER, sección 9) no altera esta situación: es operado por el propio despacho, en el hardware propio del despacho, dentro de la red propia del despacho — nunca contacta con el fabricante ni con ningún proveedor de IA.

El interruptor principal es el acceso propio del usuario. El tratamiento externo de IA dentro de la aplicación solo existe si el usuario ha abierto su propia cuenta con un proveedor de IA e introducido su propia clave de acceso en la configuración (para Gemini: ha iniciado sesión con su cuenta de Google). Sin ningún proveedor configurado no puede producirse en absoluto ninguna llamada externa de IA dentro de la aplicación — todas las funciones descritas en la sección 4 permanecen entonces locales o simplemente no están disponibles. Dicha cuenta constituye un contrato directo entre el usuario y el proveedor; IRONSTICK no es parte del mismo. Lo mismo se aplica al puente de IA de escritorio, que requiere la propia suscripción/cuenta del usuario con el proveedor de IA de escritorio elegido (Anthropic, OpenAI, Alibaba Cloud/Qwen o Moonshot AI/Kimi). Los documentos marcados como secretos quedan excluidos de las herramientas del puente y del chat, del paquete de instrucciones de IA y de toda salida generada (anexos, dosieres, exportaciones); su tratamiento durante el registro sigue la elección deliberada del usuario en el momento del registro (sección 4.1).

Completamente local (nada sale del equipo): extracción de texto y OCR, la capa de chat local determinista, la búsqueda global, el radar de relevancia, el análisis de cadenas de cartas, la generación de dosieres/PDF, la pasada local del buscador de anonimización y la elaboración del paquete de instrucciones de IA.

2. La capa de seudonimización

Cada ejecución de agente dentro de la aplicación puede llevar un seudonimizador que tokeniza el texto saliente, retraduce los argumentos de las herramientas para su ejecución local, vuelve a tokenizar los resultados de las herramientas y destokeniza localmente la respuesta final. La correspondencia existe únicamente en memoria, con una correspondencia nueva por operación; nunca se almacena de forma persistente.

Arriba: IRONSTICK Client, figura anonimizada con engranajes, API de IA; abajo: IRONSTICK Client, usuario, aplicación de IA de escritorio

2.1 Qué se sustituye

OrigenCamposToken
Registros de clientesnombre, CNP, teléfono, correo electrónico, dirección+localidad $PARTEI_A$, $CNP_A$, $TEL_A$, $MAIL_A$, $ADRESSE_A$
Personas / entidadesnombre completo (persona o empresa), CNP $PARTEI_B$ / $FIRMA_A$, $CNP_B$
Expedientesnúmero de expediente, parte contraria, demandante $FALL_A$, $PARTEI_C$…
Capa de patrones (valores desconocidos en texto libre) números de expediente judicial (n/nnn/yyyy), CNP de 13 dígitos, IBAN, direcciones de correo electrónico, números de teléfono plausibleslas mismas familias de tokens

2.2 Qué permanece real de forma deliberada

2.3 Excepciones deliberadas con nombre real (en claro)

3. Momentos de consentimiento y registro de auditoría

Las llamadas encaminadas a través del router central están sujetas a consentimiento y se registran: cada ronda del modelo escribe una fila en la tabla de auditoría local (T0_AiExtLog) con la solicitud y la respuesta completas en la forma tokenizada que realmente salió del equipo; los intentos rechazados/bloqueados se registran sin contenido. El cuadro de diálogo de consentimiento indica el nivel de modelo y el tamaño aproximado de la solicitud, y una aprobación cubre la sesión de pantalla actual (en el registro de documentos: la ejecución actual del programa).

Flujos con consentimiento automático (sin cuadro de diálogo): la clasificación de correo electrónico en segundo plano (funcionamiento continuo), la ejecución de análisis del monitor de datos y el buscador de IA de anonimización (activar su interruptor constituye el consentimiento). Estos siguen estando seudonimizados (salvo las respuestas con nombres reales previstas del buscador de anonimización) y siguen siendo auditados.
Flujos que eluden el router: las funciones de IA del procesador de textos, el preprocesamiento de lectura en voz alta y la llamada de corrección por IA de File→Markdown llaman directamente a la API. Están seudonimizados (excepción: lectura en voz alta), pero no muestran ningún cuadro de diálogo de consentimiento propio ni escriben filas en el registro de auditoría. El manejo de estas funciones por parte del usuario (pulsar el botón de IA, iniciar una generación, iniciar la lectura en voz alta con el interruptor de IA activado) constituye el momento del consentimiento.

4. Los flujos de datos, caso de uso por caso de uso

4.1 Registro de documentos

La extracción de texto y el OCR son locales. Si hay una clave API configurada, IRONSTICK pregunta una vez por ejecución del programa y, a continuación, se ejecutan hasta cuatro tipos de llamada (todos seudonimizados, todos auditados):

4.2 Monitor de correo (clasificación)

La asignación al expediente es, en primer lugar, determinista (número de expediente o número de registro conocido encontrado en el asunto/fragmento — sin llamada de IA). En caso contrario, una llamada de nivel pequeño por correo electrónico con exactamente: nombre y dirección del remitente, asunto y el fragmento de vista previa almacenado (limitado estrictamente a 1.500 caracteres) — nunca el cuerpo completo — más la lista completa de expedientes (tokenizada) como contexto de correspondencia. Respuesta: prioridad + número de expediente. En la pantalla de correo electrónico está sujeta a consentimiento una vez por sesión; en funcionamiento en segundo plano se ejecuta sin cuadro de diálogo (activar el monitor constituye el consentimiento). Seudonimizada y auditada en ambos modos.

Sin píxeles de seguimiento. Abrir un correo en el monitor nunca contacta con el servidor del remitente: las imágenes referenciadas mediante una dirección de internet (incluidos los píxeles de seguimiento invisibles) no se cargan y aparecen como marcadores con un aviso, de modo que el remitente no puede saber cuándo, con qué frecuencia ni desde qué dirección se leyó un correo. Solo se muestran las imágenes incrustadas en el propio correo.

4.3 Análisis de personas (investigación web)

Tres fases tras un consentimiento único por sesión:

El resultado se almacena localmente con la fiabilidad «no confirmado». Los botones de autocompletado correspondientes en los formularios de persona/institución envían igualmente el nombre introducido en texto claro (excepción documentada).

4.3a Comprobación OSINT de una parte (osint_entity)

La comprobación OSINT de una parte es un procedimiento fijo que la propia aplicación ejecuta cuando una IA conectada la invoca con nombre, localidad, distrito, país y condición de persona física/jurídica:

El resultado se devuelve a la IA que realizó la llamada como perfil preparado y no verificado. No se escribe nada en los datos maestros: cada hallazgo pasa por el control de revisión del monitor de datos (sección 4.5) y solo se adopta cuando el usuario lo acepta. Solo se evalúan fuentes de acceso público.

4.4 Protocolo diario

La pantalla en sí es local. La importación de texto libre ejecuta en primer lugar un analizador local; solo cuando no se encuentra ningún marcador de formato de protocolo, una alternativa de IA normaliza el texto sin procesar: el texto pegado se envía completo (se interrumpe por encima de 200.000 caracteres), nivel pequeño, sujeto a consentimiento, seudonimizado, auditado. Los protocolos almacenados solo salen del equipo como resultados de herramientas del chat/puente (extractos limitados) o dentro del paquete de instrucciones de IA (sección 5).

4.5 Monitor de datos

La fase 1 (correo electrónico ↔ datos maestros) es completamente determinista. La fase 2 envía una llamada de nivel pequeño (seudonimizada, auditada, sin cuadro de diálogo, limitada a los nuevos documentos entrantes) que contiene: todos los registros maestros almacenados de instituciones y de personas/entidades del titular (ID, nombres, datos de contacto, CNP — tokenizados cuando figuran en el diccionario; nombres de instituciones en claro), todos los nombres de partes de los expedientes y fragmentos de zonas de contacto desduplicados (±~100 caracteres alrededor de marcadores de dirección/teléfono/datos fiscales) procedentes de los textos completos de los documentos entrantes, limitados a 130.000 caracteres en total. La respuesta solo llega a ser una sugerencia que el usuario debe aceptar en el monitor.

4.6 Procesador de textos (asistencia de IA en el texto)

Ninguna de las llamadas del procesador de textos muestra un cuadro de diálogo de consentimiento propio ni escribe filas en el registro de auditoría (elusión del router, véase la sección 3).

4.7 Revisión Red/Blue Team y resumen del diálogo (API)

Otros dos flujos de API forman parte de la redacción. Red/Blue Team: si el usuario lo ha activado para el proveedor activo (interruptor junto a la clave API; se requiere una clave guardada), cada documento formal entregado mediante deliver_file — tanto desde el chat de la aplicación como desde el puente de IA de escritorio — es leído una vez más por el mismo proveedor en el papel de letrado de la parte contraria (nivel mediano). Se transmite: el texto del borrador, la fecha y la jurisdicción del expediente; seudonimizado a través del router y auditado como cualquier llamada del router; sin cuadro de diálogo propio — el interruptor constituye el consentimiento; como máximo dos rondas por archivo; tras la segunda ronda, el archivo se entrega en cualquier caso, con el informe del revisor adjunto para el usuario. Resumen del diálogo: en sesiones de chat largas, la parte más antigua del diálogo (solo las preguntas del usuario y las respuestas finales del modelo, nunca resultados de herramientas) es condensada por el proveedor activo (nivel pequeño, en segundo plano) en un resumen de 2.000 caracteres que sustituye al historial sin procesar; se almacena cifrado en el almacén temporal y se sobrescribe cada vez.

4.8 Chat de IA (externo, API)

Consentimiento una vez por sesión de chat; nivel mediano con escalado automático al nivel grande (en ese caso se vuelve a enviar todo el contexto); seudonimizado; cada ronda auditada. Cada turno transmite: la instrucción del sistema (reglas estáticas), el contexto actual de la interfaz (pantalla actual, expediente/cliente abierto, incl. el nombre del cliente — tokenizado), hasta 10 entradas de memoria de IA del cliente abierto, el diálogo más reciente limitado a 6.000 caracteres más un resumen de 2.000 caracteres de los turnos anteriores (4.7) y la lista de archivos temporales del chat. Cada herramienta que invoca el modelo devuelve su resultado a la conversación de la API — incluidos los textos completos de documentos (limitados a 10.000 caracteres por elemento; los resultados mayores se escriben en el almacén temporal cifrado y se leen por partes), los cuerpos de correo electrónico y los extractos del protocolo diario. Desde septiembre de 2026, el chat utiliza la misma capa de herramientas y los mismos controles de entrega que el puente de IA de escritorio (4.9): verificación de escritos, Red/Blue Team (4.7) y entrega a través del cuadro de diálogo de exportación — lo que sale del sistema es una plantilla lista para su presentación. La capa de chat local responde a las solicitudes rutinarias sin transmisión alguna.

Dos herramientas de conveniencia merecen mención expresa. get_weather obtiene datos meteorológicos actuales de un lugar indicado del servicio no LLM Open-Meteo (sección 7) — a dicho servicio solo se transmite el nombre del lugar / sus coordenadas, nunca datos de expedientes ni de personas. get_my_location responde exclusivamente a partir de la instantánea de seguridad más reciente almacenada localmente (sección 8): la solicitud de la IA no desencadena ninguna nueva consulta externa — solo lee lo que ya está en el disco. Como con cualquier herramienta, lo que estas herramientas devuelven fluye de vuelta a la conversación de IA, es decir, al proveedor de IA.

4.9 Puente hacia una IA de escritorio local (Claude Desktop / Claude Code / ChatGPT Desktop / Qwen Desktop / Kimi Desktop) — módulos adicionales OPCIONALES

Cada acceso a una IA de escritorio es un módulo opcional que se adquiere por separado. Solo existe cuando el despacho ha adquirido e instalado el correspondiente módulo de puente; sin ningún módulo, la sección del puente permanece bloqueada en la configuración, el endpoint local nunca se inicia y no puede producirse ninguno de los flujos descritos en esta sección. El mismo servidor MCP STDIO local puede registrarse en Claude Desktop/Claude Code, ChatGPT Desktop, Qwen Desktop y/o Kimi Desktop — la mecánica que se describe a continuación es idéntica para todos; solo difiere el proveedor receptor.

Este canal transmite datos de expedientes sin procesar y sin seudonimizar. Esa es su finalidad: la propia sesión de IA de escritorio del usuario redacta plantillas listas para su presentación y, por ello, necesita nombres y números reales.

5. El paquete de instrucciones de IA (ZIP de exportación)

IRONSTICK Client, usuario con archivos MD y archivo ZIP, aplicación web de IA

La elaboración del paquete es local y no implica ninguna llamada de IA. Produce Markdown en texto claro (sin seudonimización) destinado a que el usuario lo cargue en un LLM externo de su elección. Contenido:

ArchivoContenido
Expedientestodos los expedientes del cliente seleccionado con partes, estado e índice de ID de pruebas (sin textos completos)
Entidadestodas las personas/entidades de todo el despacho (no solo de este cliente), incl. CNP/CUI, fecha de nacimiento, datos de contacto completos, profesión, vehículo — más los bloques de análisis almacenados (valoración, vulnerabilidades, domicilios, finanzas, entorno social, fuentes)
Instituciones, plazostodas las instituciones; plazos activos con números de expediente y nombre del cliente
Correolos 100 correos electrónicos más recientes de todo el despacho: remitente, destinatario, asunto, nombres de archivos adjuntos, fragmento ≤500 caracteres (sin cuerpos completos)
Protocolo diarioúltimos 10 días, de todo el despacho, incl. la cronología de expedientes de ese periodo
Por expedienteun dosier por expediente: la crónica completa con los textos completos de los documentos (presupuesto ~170 KB por archivo, después forma compacta), identificadores del cliente y de las partes, incl. CNP; más todas las notas de antecedentes del expediente sin límite
Archivos de instruccionescinco documentos de reglas de trabajo — sin datos personales
Qué ocurre cuando este ZIP se introduce en un LLM ajeno: el usuario transfiere personalmente, en texto claro, partes sustanciales de todo el despacho — identidades de clientes con números de identificación nacionales, perfiles de terceros incluidas valoraciones sensibles, metadatos de la correspondencia de todo el despacho y expedientes — a ese proveedor. A partir de ese momento, los datos se tratan conforme a las condiciones del proveedor ajeno (uso para entrenamiento, conservación, jurisdicción), completamente fuera del control de IRONSTICK. IRONSTICK muestra una advertencia de privacidad antes de la exportación (una vez por ejecución del programa) y ofrece la exportación también a Google Drive, lo que deposita además los archivos en Google. El usuario actúa como responsable transmisor en el sentido del RGPD y debe garantizar una base jurídica (p. ej., art. 6, normas de secreto profesional) antes de la carga.

Los documentos marcados como secretos quedan excluidos de los plazos, los protocolos diarios y los dosieres de expedientes.

6. Matriz resumen

FlujoQué sale (forma)SeudonimizadoCuadro de diálogo de consentimiento propioRegistro de auditoría
Registro de documentos (4 llamadas)texto OCR/del documento ≤30k, listas de expedientes/nombressísí — una vez por ejecución del programasí
Clasificación de correo electrónico (pantalla)remitente/asunto/fragmento ≤1,5k + lista de expedientessísí — una vez por sesiónsí
Clasificación de correo electrónico (segundo plano)ídemsíno (interruptor del monitor = consentimiento)sí
Investigación de personas fase 1nombre real (búsqueda web)no — por diseñosí — una vez por sesiónsí (en claro)
Investigación de personas fases 2/3textos de páginas ≤8k / ≤6k por fuentesímismo consentimientosí
Autocompletado de persona/instituciónnombre introducido (búsqueda web)no — por diseñosí — una vez por sesiónsí (en claro)
Importación por IA del protocolo diariotexto sin procesar pegado ≤200ksísísí
Monitor de datosregistros maestros + zonas de contacto ≤130ksí (nombres de instit. en claro)no (segundo plano limitado)sí
Procesador de textos: revisar / estructuraselección + 6k de contexto / líneas del doc. ≤40ksíno (botón = consentimiento)no
Preprocesamiento de lectura en voz altacada frase, texto claronono (inicio = consentimiento)no
Revisión Red/Blue Team (API)texto del borrador + fecha + jurisdicción, por ronda (máx. 2)síno (interruptor = consentimiento)sí
Resumen del diálogo (API)turnos de diálogo anteriores (solo usuario/asistente)síno (parte del consentimiento del chat)sí
Corrección por IA de File→Markdowntexto convertidosínono
Buscador de IA de anonimizacióntexto ya anonimizado; las respuestas contienen nombres reales de tercerosdesactivado — por diseñointerruptor = consentimientosí
Chat de IA (externo)instrucción + contexto de la interfaz + memoria + 6k finales + resumen de 2k + resultados de herramientas ≤10k/elementosísí — una vez por sesiónsí
Puente de IA de escritorio (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop, Kimi Desktop)resultados de herramientas sin procesar (datos completos del expediente)no — por diseñosí — una vez por ejecución del programa, bloqueo de 10 min en caso de rechazono (lado de la aplicación)
ZIP de instrucciones de IAexportación del despacho en texto claro (carga iniciada por el usuario)noadvertencia una vez por ejecución del programan/a

7. Servicios externos no LLM (para mayor exhaustividad)

IRONSTICK Client, internet, símbolo de ubicación y símbolo del tiempo

Con independencia de cualquier LLM, las siguientes funciones contactan con servicios externos con los datos mínimos necesarios: validación de números (EU VIES, EORI, GLEIF, registros mercantiles — el número que se comprueba), geocodificación de direcciones (OpenStreetMap Nominatim — la dirección), las consultas web directas de la búsqueda de personas (el nombre), IMAP (su servidor de correo) y las exportaciones opcionales a Google Drive (los archivos exportados). Ninguno de ellos implica al proveedor de IA.

Otros dos servicios reciben datos igualmente mínimos:

Ninguno de estos servicios implica al proveedor de IA.

8. Almacenamiento local, integridad y control del usuario

IRONSTICK Client con bloqueo de acceso TOTP; documentos, memoria temporal y base de datos cifrados con AES-256

Con independencia de los canales de IA mencionados, lo siguiente se aplica a todos los datos que conserva IRONSTICK:

Atribución de responsabilidades. Dado que IRONSTICK almacena todo localmente y transmite datos únicamente por las vías documentadas en las secciones 1–7 — cada una de ellas seudonimizada, sujeta a consentimiento o desencadenada por una acción deliberada del usuario —, el operador del despacho es el único responsable del tratamiento: elige el soporte de almacenamiento y su cifrado, gestiona y conserva las copias de seguridad, decide qué funciones de IA están activadas, otorga o deniega cada consentimiento y decide por sí solo qué se hace con cada documento, exportación o copia de seguridad que produce el software. El contenido generado por IA — borradores, resúmenes, valoraciones, clasificaciones — es siempre una propuesta que el usuario debe revisar profesionalmente antes de basarse en ella o de remitirla. El presente documento existe para que cada una de esas decisiones pueda adoptarse con pleno conocimiento de los flujos de datos reales.

9. El servidor LAN del despacho opcional (IRONSTICK SERVER)

IRONSTICK Server e IRONSTICK Client conectados por LAN; el servidor no tiene conexión a internet

Los despachos con varios puestos de trabajo IRONSTICK pueden operar el IRONSTICK SERVER opcional — un servicio de coordinación que se ejecuta en el propio NAS Synology del despacho, dentro de la red local propia del despacho. A efectos de la presente declaración, los hechos determinantes son:

Anexo — Cláusula modelo para su aviso de privacidad para clientes (propuesta)

El siguiente texto es una propuesta de redacción que un despacho que utilice IRONSTICK puede copiar en su propio aviso de privacidad para clientes. Está redactado para ajustarse con exactitud a los flujos de datos descritos anteriormente — no promete más protección de la que el software proporciona realmente. Evita deliberadamente las citas de artículos legales para que pueda insertarse en avisos de cualquier estructura.

Antes de insertarla — lista de comprobación para el abogado:
  1. Disponga del contrato de encargo del tratamiento de cada proveedor de IA que haya configurado, mencione en la cláusula únicamente los proveedores que realmente utiliza y contraste la frase sobre entrenamiento y conservación con las condiciones que realmente ha firmado. La cláusula siguiente no cubre Gemini a través de una cuenta de Google (un servicio de consumo sin dicho contrato, sección 1) — si configura esa vía, requiere una redacción propia y, normalmente, el consentimiento expreso del cliente.
  2. Mantenga la frase entre corchetes sobre el espacio de trabajo de IA solo si realmente utiliza el puente de IA de escritorio (Claude Desktop/Code, ChatGPT Desktop, Qwen Desktop o Kimi Desktop); en caso contrario, elimínela.
  3. Esta cláusula cubre los flujos dentro de la aplicación descritos en el presente documento. No cubre el paquete de instrucciones de IA (sección 5) — cargar esa exportación en cualquier servicio de IA es una decisión independiente y normalmente requerirá el consentimiento expreso del cliente.
  4. Si ha desactivado funciones de IA concretas en el configurador, acorte en consecuencia la lista de finalidades — describa exactamente lo que utiliza, nada más.
  5. Se trata de una propuesta de redacción, no de asesoramiento jurídico. Hágala revisar conforme a las normas deontológicas de su colegio de abogados y a la práctica local en materia de protección de datos antes de utilizarla.

Español

Tramitación de expedientes asistida por IA. Nuestro despacho utiliza el software de gestión IRONSTICK, que incluye funciones asistidas por inteligencia artificial. Para estas funciones, determinados datos de su expediente pueden transmitirse a un proveedor externo de servicios de IA (según disponibilidad: Alibaba Cloud, Moonshot AI, OpenAI o Anthropic, a través de sus interfaces de programación), que los trata por cuenta nuestra sobre la base de un contrato de encargo de tratamiento. Utilizamos estas funciones para: la clasificación y el registro de documentos entrantes, la priorización del correo electrónico entrante, la comprobación de la coherencia de nuestros datos, la redacción y revisión de documentos jurídicos, así como para el análisis y la investigación jurídica.

Medidas de protección. Antes de cada transmisión, el software sustituye en nuestro propio ordenador los identificadores directos almacenados en el sistema — nombres, números de identificación personal, números de teléfono, direcciones de correo electrónico, direcciones postales, números de expediente y datos bancarios — por marcadores neutros. La tabla de correspondencia entre marcadores y datos reales nunca sale del despacho; las respuestas del proveedor se retraducen localmente. Solo se transmite lo necesario para la función concreta, con límites de volumen fijos. Algunas funciones requieren técnicamente datos reales — por ejemplo, la búsqueda pública en Internet sobre el nombre de una persona o la función de lectura en voz alta; las utilizamos únicamente mediante una acción individual deliberada. [Opcional — suprimir si no se utiliza: Para la redacción de escritos procesales utilizamos además un espacio de trabajo de IA en el que los datos del expediente se tratan sin sustitución por marcadores; este canal se emplea exclusivamente bajo nuestra supervisión directa.]

El proveedor. Según las condiciones del proveedor que nos son aplicables, los contenidos transmitidos a través de la interfaz de programación no se utilizan para entrenar modelos de IA y solo se conservan durante un periodo limitado. El tratamiento puede tener lugar fuera del Espacio Económico Europeo; en tal caso, la transferencia está protegida por las garantías acordadas en nuestro contrato de encargo. Lo que el proveedor puede hacer con los datos lo rige dicho contrato, no el criterio de la IA.

Su elección. Nuestro secreto profesional permanece intacto: más allá de lo aquí descrito, ningún dato sale del despacho. El tratamiento se basa en el mandato que nos ha conferido y en nuestro interés legítimo en una gestión eficiente y rigurosa de su expediente. Puede oponerse en cualquier momento al uso de las funciones asistidas por IA; en la medida de lo posible, tramitaremos entonces su expediente sin ellas. Conserva además todos sus derechos en materia de protección de datos: acceso, rectificación, supresión y reclamación ante la autoridad de control.

La presente declaración se ha derivado del código fuente de la aplicación (seudonimizador, router externo, registro de auditoría y la vía de transmisión de cada función) y refleja el comportamiento entregado de la versión descrita. El tratamiento por parte del propio proveedor de IA — conservación, uso para entrenamiento, subencargados, jurisdicción — se rige exclusivamente por las condiciones del proveedor — los enlaces a las condiciones y a la política de privacidad de cada proveedor figuran en la sección correspondiente de la configuración de IA (Google Antigravity: antigravity.google/terms; Alibaba Cloud: alibabacloud.com/help/en/legal; Moonshot AI: platform.kimi.ai/docs/agreement; OpenAI: openai.com/policies). Para los servicios de Anthropic, consulte, en sus versiones vigentes: los Commercial Terms of Service (anthropic.com/legal/commercial-terms), la Usage Policy (anthropic.com/legal/aup) y la Privacy Policy (anthropic.com/legal/privacy).