Legal
Política de privacidad
Última actualización: 7 de septiembre de 2026
Ovillo es una herramienta de trabajo: casi todo lo que guardamos son datos que
tu organización carga para operar (tareas, documentos, comentarios, horas).
No vendemos datos, no los usamos para publicidad y no entrenamos modelos
de IA con el contenido de tu espacio de trabajo.
1. Responsable
El responsable del tratamiento es Ovillo, operador del servicio
disponible en ovillo.lat y app.ovillo.lat. Para cualquier
cuestión de privacidad escribinos a
hello@ovillo.lat.
Cuando usás Ovillo dentro de tu empresa, es tu organización la que decide
qué datos se cargan y quién accede a ellos: ahí Ovillo actúa como
proveedor que trata esos datos por cuenta de la organización, siguiendo sus
instrucciones.
2. Qué datos tratamos
Datos de cuenta
- Nombre, dirección de email y, si iniciás sesión con Google o Microsoft, la
foto de perfil que ese proveedor nos devuelve.
- Organización a la que pertenecés, rol y permisos, capacidad semanal e idioma.
- Si usás contraseña propia, guardamos únicamente un hash bcrypt;
nunca la contraseña. Si usás passkey, guardamos la clave pública de la
credencial (la privada no sale de tu dispositivo).
Contenido de tu espacio de trabajo
- Espacios, tareas, incidentes, objetivos, sprints, documentos, comentarios,
etiquetas, registros de tiempo y archivos adjuntos que cargan los usuarios.
- Las conversaciones con el agente de IA y las corridas de agentes asignables,
que quedan registradas para que se pueda auditar qué hizo el agente y con qué
datos.
- Si tu organización activa el asistente de reuniones: el audio o video de la
reunión, su transcripción y las notas generadas.
Datos técnicos y de uso
- Presencia diaria por cliente: registramos que un usuario usó
un cliente determinado (app web, extensión de Chrome, extensión de VS Code,
cliente MCP) en un día determinado, para saber qué se adopta.
Deliberadamente no guardamos IP ni user-agent en esa tabla.
- Consumo de IA: tokens y créditos gastados por usuario, para
facturación y control de límites.
- Logs del servidor: método, ruta (con los parámetros sensibles
redactados), código de respuesta e IP de origen. Se usan para operar y para
seguridad (por ejemplo, limitar intentos de login) y viven en los logs del
servidor, no en la base de datos de la aplicación.
- Sesiones y tokens: las sesiones, los tokens de acceso personal
y los tokens OAuth se guardan sólo como hash SHA-256.
Sitio de marketing
En ovillo.lat usamos Google Analytics para medir
visitas. Si completás el formulario de contacto, tratamos los datos que nos dejás
para responderte. La aplicación (app.ovillo.lat) no lleva
analytics de terceros ni rastreadores publicitarios.
3. Para qué los usamos
- Prestar el servicio: autenticarte, mostrarte lo que te
corresponde según tus permisos, guardar tu trabajo y notificarte.
- Funciones de IA: responder en el chat, ejecutar herramientas
sobre tus espacios, tipificar tickets, transcribir reuniones.
- Facturación: asientos activos, planes y consumo de créditos.
- Seguridad y abuso: detectar accesos indebidos, limitar
intentos de login, revocar sesiones.
- Soporte y mejora del producto: métricas agregadas de adopción
y respuesta a los pedidos que nos hacés.
Las bases legales, cuando corresponde el RGPD u otra norma equivalente, son la
ejecución del contrato (prestar el servicio), el
interés legítimo (seguridad, prevención de abuso, métricas
agregadas), el consentimiento (analytics del sitio de marketing,
grabación de reuniones) y el cumplimiento legal (obligaciones
contables y fiscales).
4. Inteligencia artificial
El agente de Ovillo funciona sobre un modelo de lenguaje de un tercero. Cuando
usás una función de IA, el texto de tu consulta y los datos que el agente necesita
para responder (por ejemplo, las tareas del espacio que le pediste mirar) se envían
al proveedor del modelo para generar la respuesta.
- Por defecto el proveedor es OpenAI, a través de su API para
empresas, donde los datos enviados por la API no se usan para entrenar
sus modelos.
- En los planes que lo permiten, tu organización puede usar
su propia API key: en ese caso el tráfico va al proveedor que
configures y bajo el acuerdo que tengas con él.
- Ovillo no entrena ni afina modelos con el contenido de tu espacio de
trabajo.
- El agente nunca accede a la base de datos directamente: opera a través de un
conjunto acotado de herramientas que se ejecutan
con tus mismos permisos, y un administrador puede desactivar
herramientas del chat para toda la organización.
5. Conectores y clientes externos
Podés conectar Ovillo a asistentes externos mediante nuestro servidor
MCP (app.ovillo.lat/api/mcp/web con OAuth 2.1, o
/api/mcp con un token de acceso personal). Al conectarlo:
- El cliente que conectás (por ejemplo Claude o ChatGPT) puede leer y operar
solamente lo que vos podés ver y hacer; la autorización se
vuelve a verificar en cada llamada y no hay escalamiento de privilegios.
- Los datos que ese asistente recupere de Ovillo pasan a estar también en manos
del proveedor de ese asistente, sujetos a su política de privacidad.
- Podés cortar el acceso en cualquier momento: Configuración → Conexiones →
Apps de IA conectadas (revoca los tokens de ese cliente) o eliminando
el token de acceso personal.
- Guardamos qué cliente se conectó y en qué día, con el criterio de presencia
diaria descripto arriba.
6. Con quién los compartimos
No vendemos ni cedemos datos personales. Los compartimos únicamente con
proveedores que nos prestan servicios necesarios para operar, y sólo con los datos
que cada uno necesita:
| Proveedor | Para qué | Qué recibe |
| Amazon Web Services | Hosting, base de datos y almacenamiento de adjuntos (región us-east-1, EE. UU.) | Todos los datos del servicio, cifrados en tránsito |
| OpenAI | Funciones de IA (salvo que uses tu propia key) | El texto de la consulta y los datos que el agente necesita para responderla |
| Stripe | Pagos y suscripciones | Email de facturación e identificadores de suscripción. Los datos de tarjeta los procesa Stripe: Ovillo nunca los ve. |
| Google / Microsoft | Inicio de sesión, si elegís esa opción | Lo que ya administra tu proveedor de identidad: nombre, email, foto |
| Brevo | Emails transaccionales (invitaciones, recuperación de contraseña, avisos) | Nombre y email del destinatario y el contenido del aviso |
| Recall.ai | Bot que se une a la reunión, sólo si activás el asistente de reuniones | El enlace de la reunión y su audio/video |
| Telegram / Slack | Notificaciones de incidentes, sólo en los canales que habilite tu organización | El contenido del aviso que se envía a ese canal |
| Google Analytics | Métricas del sitio de marketing únicamente | Datos de navegación en ovillo.lat |
También podemos divulgar datos si nos lo exige una autoridad competente por una
vía legal válida, o para defender nuestros derechos frente a un uso indebido del
servicio.
7. Dónde se guardan y transferencias internacionales
La infraestructura de Ovillo está en Estados Unidos (AWS, us-east-1).
Si accedés desde otro país, tus datos se transfieren allí. Para usuarios del EEE o
el Reino Unido esa transferencia se ampara en las
cláusulas contractuales tipo de nuestros proveedores.
Si tu organización necesita que los datos no salgan de su perímetro, Ovillo se
puede instalar en tu propia infraestructura; en esa modalidad esta
política no aplica al alojamiento, que queda a tu cargo.
8. Cuánto tiempo los conservamos
- Contenido del espacio de trabajo: mientras la cuenta esté
activa. Lo que borrás en la aplicación (una tarea, un documento, un adjunto) se
elimina de la base de datos.
- Cuenta de usuario: hasta que un administrador de tu
organización la elimine o hasta que se cierre la organización, momento en el
cual se borran sus datos asociados.
- Sesiones y tokens: las sesiones caducan a los 7 días de
inactividad, con un tope de 30 días; los tokens de acceso a un conector
caducan en 1 hora y se renuevan mientras la conexión siga autorizada.
Revocar corta el acceso de inmediato.
- Logs del servidor: retención corta, en el orden de días, para
diagnóstico y seguridad.
- Registros de facturación: el plazo que exija la normativa
contable y fiscal aplicable, incluso después de cerrar la cuenta.
- Grabaciones y transcripciones de reuniones: mientras tu
organización las conserve; se pueden borrar desde la aplicación.
9. Seguridad
- Todo el tráfico va por HTTPS; los certificados se renuevan
automáticamente.
- Contraseñas con bcrypt; sesiones, tokens de acceso personal,
códigos y tokens OAuth sólo como hash SHA-256.
- Acceso por organización y por espacio, verificado en cada request del servidor
y no sólo en la interfaz.
- Soporte para passkeys (WebAuthn) y revocación de sesiones.
- Ningún sistema es infalible: si detectás un problema de seguridad, escribinos a
hello@ovillo.lat y lo tratamos con
prioridad.
10. Tus derechos
Podés pedir acceso, rectificación, eliminación, limitación, oposición y
portabilidad de tus datos personales, y retirar el consentimiento cuando
el tratamiento se base en él.
- Muchas cosas las resolvés directamente en la aplicación: editar tu perfil,
exportar tareas a CSV o JSON, revocar tokens y apps conectadas, borrar el
contenido que cargaste.
- Para lo demás, escribinos a hello@ovillo.lat
y respondemos dentro de los plazos que fije la norma aplicable (30 días como
referencia).
- Si usás Ovillo a través de tu empleador, puede que tengamos que derivar el
pedido a esa organización, que es la que decide sobre esos datos.
11. Menores
Ovillo es un producto para uso profesional y no está dirigido a menores de 16 años.
No recogemos datos de menores a sabiendas; si detectás un caso, avisanos y lo
eliminamos.
12. Cambios en esta política
Si la actualizamos, cambiamos la fecha del encabezado y, cuando el cambio sea
relevante, lo avisamos dentro de la aplicación o por email antes de que entre en
vigor.
13. Contacto
hello@ovillo.lat — dudas de privacidad,
pedidos sobre tus datos y reportes de seguridad.