Política de tratamiento de datos personales

Versión 2.0 · en vigor desde el 25 de agosto de 2026

Valor jurídico. Solo la versión rusa de este documento tiene efectos jurídicos. Esta traducción se ofrece para su comodidad; en caso de discrepancia prevalece el original ruso — consultar el original. El servicio se explota bajo el derecho de la Federación de Rusia, y es el texto ruso el que aplican un tribunal, una autoridad de control y las partes.

Antes del lanzamiento público: el titular del servicio debe cumplimentar, en el apartado 10, la denominación del Operador (o el nombre completo del empresario individual), sus números fiscal y de registro, su domicilio y una dirección de correo electrónico activa para las solicitudes en materia de datos personales. Estos datos no figuran en el repositorio y por eso no se han rellenado deliberadamente: una política que no identifica al Operador no cumple la obligación de la parte 2 del artículo 18.1 de la Ley n.º 152-FZ.

1. Disposiciones generales y ámbito de aplicación

1.1. Esta política determina cómo el titular del servicio «Kristina AI», publicado en kristina-ai.ru (en adelante, el «Operador» y el «servicio»), trata y protege los datos personales. Es el documento de acceso público exigido por la parte 2 del artículo 18.1 de la Ley Federal n.º 152-FZ, de 27 de julio de 2006, «sobre datos personales».

1.2. La política se aplica al tratamiento relacionado con el uso del sitio web y del área de cliente y con la prestación de los servicios conforme a la oferta pública.

1.3. El Operador trata únicamente los datos que responden a los fines señalados en el apartado 4, y no durante más tiempo del que esos fines exigen (artículo 5 de la Ley n.º 152-FZ).

1.4. El servicio está destinado a personas jurídicas y empresarios individuales y no está pensado para el uso autónomo por menores de dieciocho años. El Operador no solicita datos de menores; si los detecta, cesa el tratamiento y los destruye.

2. Funciones de las partes

2.1. El servicio trata dos categorías distintas de datos personales, y la función del Operador es diferente en cada una. Confundir ambas funciones es el origen de la mayoría de los errores en documentos de este tipo, por lo que aquí se separan de forma explícita.

2.2. Datos de los usuarios del servicio: las personas que registran una empresa y trabajan en el área de cliente. Respecto de estos datos, el operador es el titular del servicio. El texto del consentimiento que se presta al registrarse, mediante una casilla específica, está publicado aquí.

2.3. Datos de los clientes y visitantes de la empresa cliente que llegan al servicio por los canales conectados. Respecto de estos datos, el operador es la propia empresa: es ella quien determina los fines y el alcance del tratamiento. El titular del servicio los trata por encargo de esa empresa (parte 3 del artículo 6 de la Ley n.º 152-FZ), no determina los fines y no los emplea para fines propios.

2.4. Corresponde a la empresa cliente asegurar una base jurídica para la cesión de los datos de sus clientes al servicio, informar a esas personas del tratamiento y obtener los consentimientos necesarios. El reparto de funciones y las condiciones del encargo se fijan en el apartado 8 de la oferta pública y en un contrato o anexo específico.

2.5. Al tratar datos por encargo, el Operador cumple la parte 3 del artículo 6 y los artículos 18.1 y 19 de la Ley n.º 152-FZ, incluidas la confidencialidad y las medidas de seguridad, con el mismo rigor que respecto de sus propios datos.

3. Categorías de interesados y de datos tratados

3.1. Usuarios del servicio: dirección de correo electrónico; contraseña en forma de resumen criptográfico; función en la empresa y estado de la cuenta; denominación de la empresa y vínculo del usuario con ella; datos de acceso: fechas de inicio de sesión, de confirmación del correo y de cambio de contraseña; plan, pagos y periodo de acceso; fecha y versión de los documentos aceptados.

3.2. Clientes y visitantes de las empresas clientes: lo que comunican en su consulta —nombre, teléfono, dirección de correo electrónico, contenido de la conversación—; los datos de la solicitud generada; los identificadores técnicos necesarios para que la conversación continúe y la respuesta llegue a quien preguntó.

3.3. Datos técnicos de las peticiones al servicio, incluida la dirección IP y los datos que guarda el navegador, en la medida necesaria para el inicio de sesión, la continuidad de la conversación y la protección frente a abusos. Su composición y finalidad se detallan en la política de cookies.

3.4. El Operador no solicita ni trata deliberadamente categorías especiales de datos personales ni datos biométricos. La empresa cliente se obliga a no remitirlos al servicio.

4. Fines del tratamiento y bases jurídicas

4.1. El tratamiento se realiza exclusivamente para los fines enumerados y sobre las siguientes bases:

4.2. Las comunicaciones publicitarias y comerciales solo se envían si existe un consentimiento específico prestado libremente. Negar ese consentimiento o retirarlo no afecta al registro, al acceso al servicio ni a las condiciones del plan.

4.3. No se realiza tratamiento con otros fines. Un fin nuevo exige su propia base jurídica y la modificación de esta política antes de que ese tratamiento comience.

5. Cesión a terceros

5.1. El Operador no vende datos personales ni los cede con fines publicitarios.

5.2. Los datos solo se ceden a quienes resultan necesarios para prestar los servicios: proveedores de infraestructura de cómputo, el servicio de pago, los servicios de entrega de mensajes de los canales conectados, los proveedores de modelos de lenguaje y los sistemas a los que el propio cliente ha decidido exportar sus solicitudes. Cada cesión solo se admite si existe base jurídica y un contrato que obligue al destinatario a la confidencialidad y a tratar los datos únicamente por encargo del Operador.

5.3. Quiénes sean esos destinatarios depende de los canales e integraciones que la empresa haya conectado. La lista vigente se facilita al cliente a petición y se recoge en el contrato o en el encargo de tratamiento; se comunica antes del inicio del tratamiento, no después.

5.4. El contenido de las conversaciones y los datos personales no se ceden para el entrenamiento de modelos de inteligencia artificial. El Operador se obliga a incluir la prohibición correspondiente en sus contratos con proveedores de modelos de lenguaje y a no contratar a quienes no acepten esa condición.

5.5. Los datos se comunican a las autoridades públicas solo por los motivos, en la medida y en la forma establecidos por la ley.

6. Plazos de tratamiento y conservación

6.1. Los datos de la cuenta y de la empresa se tratan mientras el contrato esté vigente y la cuenta exista.

6.2. Los datos vinculados al pago se conservan durante los plazos establecidos por la legislación contable y tributaria.

6.3. Los datos de los clientes y visitantes de la empresa cliente se tratan mientras sean necesarios para prestar servicios a esa empresa y se suprimen por indicación suya o al terminar el contrato con ella, salvo que la ley obligue a conservarlos más tiempo.

6.4. Los datos técnicos recogidos para la protección frente a abusos se tratan durante el plazo necesario para ese fin y no se usan para otra cosa.

6.5. Alcanzados los fines del tratamiento, retirado el consentimiento o suprimida la cuenta, los datos se destruyen o se anonimizan en los plazos del artículo 21 de la Ley n.º 152-FZ, salvo aquellos que el Operador esté obligado por ley a conservar.

7. Transferencias transfronterizas

7.1. La transferencia transfronteriza de datos personales solo se realiza cumpliendo los requisitos del artículo 12 de la Ley n.º 152-FZ, incluida la notificación previa a la autoridad competente de la intención de efectuarla.

7.2. Si para prestar los servicios interviene una persona situada fuera de la Federación de Rusia, las categorías de datos transferidos y el Estado de destino se comunican al cliente y en esta política antes del inicio de la transferencia, y no después.

7.3. El Operador garantiza que el registro, la sistematización, la acumulación, la conservación, la actualización y la extracción de datos personales de ciudadanos de la Federación de Rusia se efectúen mediante bases de datos situadas en territorio de la Federación de Rusia (parte 5 del artículo 18 de la Ley n.º 152-FZ).

8. Seguridad

8.1. El Operador adopta las medidas jurídicas, organizativas y técnicas exigidas por los artículos 18.1 y 19 de la Ley n.º 152-FZ, entre ellas: separación de accesos por función, aislamiento de los datos de unas empresas respecto de otras, conservación de las contraseñas únicamente como resumen criptográfico irreversible, registro de las operaciones sobre datos personales y limitación de la frecuencia de las peticiones al servicio.

8.2. El acceso a los datos personales se concede solo a los empleados y colaboradores que lo necesitan para cumplir sus funciones, y en la medida que esas funciones exigen. Tales personas están sujetas al deber de confidencialidad.

8.3. El Operador designa a un responsable de la organización del tratamiento de datos personales (artículo 22.1 de la Ley n.º 152-FZ) y aprueba documentos internos que determinan el modo de tratamiento.

8.4. Constatada una cesión ilícita o accidental de datos personales, el Operador lo notifica a la autoridad competente en los plazos de la parte 3.1 del artículo 21 de la Ley n.º 152-FZ e informa a los clientes afectados.

8.5. La transmisión de datos por Internet no puede ser absolutamente segura. Las medidas adoptadas reducen el riesgo, pero no lo eliminan, y el Operador no afirma lo contrario.

9. Derechos del interesado

9.1. El interesado tiene derecho a: obtener confirmación del tratamiento y la información prevista en la parte 7 del artículo 14 de la Ley n.º 152-FZ; exigir la rectificación de datos incompletos o inexactos, su bloqueo o su destrucción; retirar el consentimiento cuando el tratamiento se base en él; oponerse a decisiones que produzcan efectos jurídicos y se adopten exclusivamente sobre la base de un tratamiento automatizado (artículo 16); y recurrir la actuación del Operador ante la autoridad de protección de los derechos de los interesados o ante los tribunales.

9.2. La solicitud se remite a través del formulario de solicitud o a los contactos del apartado 10. El procedimiento y los plazos de examen se describen en la página «Derechos y supresión de datos».

9.3. Antes de atender una solicitud, el Operador puede pedir información que acredite la identidad del solicitante y su relación con él (parte 3 del artículo 14 de la Ley n.º 152-FZ). Esto protege al propio interesado: atender una solicitud sin comprobar quién la presenta equivaldría a revelar datos a un extraño.

9.4. Si los datos se tratan por encargo de una empresa cliente (punto 2.3), el Operador no puede disponer de ellos por sí mismo: traslada la solicitud a esa empresa y lo comunica al solicitante.

10. Identificación y contactos del Operador

Campos obligatorios antes de la publicación: denominación completa de la sociedad o nombre completo del empresario individual, número fiscal (INN), número de registro (OGRN u OGRNIP), domicilio social y postal, y correo electrónico y teléfono activos para las solicitudes en materia de datos personales.

Los mismos datos se publican en la página «Contactos», en el apartado 1 del consentimiento para el tratamiento de datos personales y en el apartado 11 de la oferta pública. Datos que difieren entre documentos son peores que su ausencia en todos ellos.

11. Modificaciones de la política

11.1. La versión vigente está siempre publicada en esta dirección; su número y fecha figuran al comienzo del documento.

11.2. Las modificaciones que afecten a los fines, las bases jurídicas o las categorías de datos tratados surten efecto no antes de su publicación y no se aplican al tratamiento realizado antes de ese momento.

11.3. El Operador informa a los clientes de las modificaciones sustanciales por un medio que permita acreditar el hecho de la comunicación.