Política de privacidad
Última actualización: 11 settembre 2026
Esta es una traducción. En caso de cualquier discrepancia, prevalece la versión italiana.
Esta información es para quien abre una cuenta de Idra, para quien visita el sitio, prueba el asistente desde la página o nos deja su número para que le llamemos. Si ha llamado a una empresa que usa Idra, la información para usted es esta. Sin cláusulas numeradas: cada cifra que lee es la que el sistema aplica de verdad. La versión italiana es la que hace fe.
Quiénes somos
Idra es un servicio que responde al teléfono en su lugar, gestionado por Francesco Vitale, empresario individual, Via della Repubblica 51, 95040 Ramacca (CT), Italia — NIF/IVA IT06178100878. Para cualquier cosa relativa a los datos personales escriba a info@ciaoidra.com.
Llevamos dos sombreros. Para los datos de su cuenta, para quien nos deja su número en el sitio y para quien prueba el asistente desde la página somos responsables del tratamiento: decidimos nosotros por qué y cómo tratarlos. Para los datos de las personas que llaman a su empresa el responsable del tratamiento es usted, y nosotros somos el encargado del tratamiento (art. 28 RGPD): los tratamos solo para hacer funcionar el servicio para usted, siguiendo sus instrucciones.
Las reglas de esta segunda relación están en el acuerdo sobre el tratamiento de datos, que acepta al registrarse o, si paga con un enlace de pago, marcando la casilla que lo menciona antes de pagar; las condiciones comerciales, en los términos.
Qué datos recogemos
Cuenta y actividad. Correo electrónico y contraseña (cifrada por Supabase, nuestro proveedor de base de datos: nosotros no la vemos), nombre y apellidos, nombre de la empresa, teléfono y correo electrónico de la empresa, dirección, localidad, zona horaria, horario de trabajo, radio de intervención, las reglas que escribe para el asistente, su identificador de chat de Telegram y, si activa ese canal, el número de WhatsApp con la fecha del consentimiento. Si nos pide que le pasemos directamente algunas llamadas, los números de esos contactos con una etiqueta. Si conecta Google Calendar conservamos también el correo electrónico de la cuenta de Google y el token de acceso que Google nos expide, cifrado.
Facturación. Solo los identificadores de cliente y de suscripción de Stripe. El nombre, el correo electrónico, el teléfono, la dirección de facturación, el NIF/IVA y los datos de la tarjeta los recoge Stripe, incluso cuando paga con un enlace que le enviamos por WhatsApp: nosotros no los conservamos.
Los datos de quien llama a su empresa, que tratamos por cuenta suya: nombre, número de teléfono (es la clave con la que reconocemos a la persona), correo electrónico si lo hay, dirección y localidad, la transcripción completa de la llamada, cada intervención, el resumen escrito por la inteligencia artificial, el tipo de trabajo con descripción, urgencia y valor estimado, las citas con sus notas, el motivo de un aviso urgente y los datos en bruto que el modelo escribe cuando toma nota.
En la línea actual no grabamos el audio. La voz de quien llama pasa en directo al modelo que responde y no se guarda, ni por nosotros ni por el operador telefónico: queda solo el texto de la conversación. Hasta el 11 de septiembre de 2026 las llamadas pasaban por Vapi, que grababa el audio: esas grabaciones siguen en Vapi, nosotros conservamos solo el enlace, y se borran 30 días después de la llamada.
Quien nos deja su número en el sitio. Nombre (si lo escribe) y número de teléfono, además de la página de la que procede, el idioma, el momento del consentimiento y la versión del texto que ha leído, cuándo le hemos devuelto la llamada y nuestras notas. Para mantener alejados a los programas automáticos miramos un campo oculto y cuánto tiempo pasa antes del envío: no guardamos nada por ello. Para limitar los abusos contamos los envíos por dirección IP y por número, pero guardamos solo una huella cifrada (SHA-256), no la dirección ni el número, y el contador caduca por sí solo.
Quien prueba el asistente desde la página. Cuando pulsa el botón y habla, el navegador le pide permiso para el micrófono y su voz pasa en directo al modelo de OpenAI: el audio no se guarda. Guardamos el texto de la conversación y la solicitud de prueba que resulta, bajo una empresa de demostración, y los borramos a las 24 horas. Cada prueba dura como máximo unos 90 segundos, y el número de pruebas está limitado por huella cifrada de la dirección IP.
El botón «Escríbanos por WhatsApp». Abre un chat con el número de WhatsApp de Idra. Lo que nos escribe lo leemos para responderle; para el funcionamiento del chat en sí, Meta/WhatsApp es un responsable del tratamiento autónomo, con sus propias condiciones.
Visitas al sitio. El sitio funciona en Vercel, que trata el tráfico de las solicitudes y los registros de las funciones. Contamos las páginas vistas con Vercel Analytics, que no escribe nada en su dispositivo y no le asigna un identificador permanente. El detalle está en la política de cookies.
Por qué los tratamos, y sobre qué base jurídica
- Para hacer funcionar el servicio para usted — cuenta, configuración del asistente, respuesta a las llamadas, llamadas y trabajos, notificaciones, suscripción, asistencia. Base jurídica: la ejecución del contrato (art. 6.1.b RGPD).
- Para devolverle la llamada si nos deja su número — le llamamos para hablarle de Idra, y nada más: ningún boletín, ningún otro uso. Base jurídica: su consentimiento, que da al enviar el formulario (art. 6.1.a) y que puede retirar cuando quiera escribiendo a info@ciaoidra.com o por WhatsApp. Retirarlo no convierte en ilícito lo ocurrido antes.
- Para dejarle probar el asistente — la prueba de voz en la página es un servicio que pide usted al pulsar el botón. Base jurídica: su solicitud, previa a un eventual contrato (art. 6.1.b).
- Para mantener el servicio en pie y seguro — seguridad, prevención de abusos (incluidos los controles anti-bot y los límites de envío), diagnóstico de fallos, estadísticas de visita, defensa de un derecho nuestro. Base jurídica: nuestro interés legítimo (art. 6.1.f).
- Para cumplir la ley, en particular la conservación de los documentos contables. Base jurídica: obligación legal (art. 6.1.c).
- Los datos de quien llama no los tratamos sobre una base jurídica nuestra: esa la elige usted, que es su responsable del tratamiento. Nosotros los tratamos porque usted nos ha encargado hacerlo, en las condiciones del DPA.
Con quién los compartimos
No vendemos datos personales y no los cedemos a nadie con fines de marketing. Solo los ven los proveedores que hacen funcionar Idra:
| Proveedor | Para qué sirve | Qué datos recibe |
|---|---|---|
| Supabase | base de datos y autenticación | todo lo enumerado más arriba |
| Telnyx | el número italiano al que llega la llamada desviada | número de quien llama y número llamado, y el audio de la llamada en tránsito hacia OpenAI, sin grabarlo |
| OpenAI | el modelo que responde al teléfono y a la prueba en el sitio, y el que escribe el resumen | el audio en directo de quien llama o prueba, el texto de la conversación, y para el resumen la transcripción con nombre, dirección y problema |
| Google (solo si conecta Google Calendar) | horarios libres y citas en la agenda | la consulta para saber cuándo está ocupado, sin leer el contenido de los compromisos; para la reserva directa, la cita con nombre, teléfono y dirección del cliente |
| Stripe | suscripciones, pagos y portal para gestionar la suscripción | nombre, correo electrónico y teléfono del titular, dirección de facturación, NIF/IVA, tarjeta |
| Resend | correo electrónico | a usted: su correo electrónico y, en el texto, nombre, teléfono, localidad, trabajo y valor de quien ha llamado; a nosotros: nombre y número de quien nos deja el contacto en el sitio |
| Twilio | SMS a quien llama, WhatsApp al titular | números de los destinatarios y texto de los mensajes |
| Meta / WhatsApp | alcanzado a través de Twilio para las notificaciones al titular | el contenido de las notificaciones al titular |
| Telegram | notificaciones al titular, si conecta el canal; avisos internos para nosotros | a usted: número y problema de quien le ha llamado; a nosotros: nombre y número de quien nos deja el contacto en el sitio |
| Vercel | alojamiento | el tráfico de las solicitudes y los registros de las funciones |
| Vercel Analytics | estadísticas de visita del sitio | página vista, procedencia, país y tipo de dispositivo aproximados — sin identificadores permanentes y sin cookies |
Proveedores anteriores. Hasta el 11 de septiembre de 2026 la telefonía pasaba por Vapi, con Deepgram para la transcripción y ElevenLabs para la voz. Hoy ya no reciben datos nuevos. En Vapi quedan solo las grabaciones de las llamadas hechas antes de esa fecha, que el proceso nocturno borra 30 días después de cada llamada: antes del 11 de octubre de 2026 no quedará ninguna.
OpenAI. Según las condiciones de sus API, los datos que le enviamos no se usan para entrenar los modelos y OpenAI puede conservarlos hasta 30 días para el control de los abusos, y después se borran. Nuestra supresión no alcanza esa copia: se lo decimos para que lo sepa.
Telegram, dicho abiertamente. Si recibe las notificaciones en Telegram, a Telegram le llegan el número y la descripción del problema de quien le ha llamado. Con Telegram no tenemos un acuerdo ordinario de encargado del tratamiento (art. 28): se lo decimos con claridad, para que decida usted si usar ese canal.
Fuera de la Unión Europea. Supabase mantiene la base de datos en la UE. Los demás — Telnyx, OpenAI, Google, Stripe, Resend, Twilio, Meta/WhatsApp, Vercel, y hasta la supresión de las últimas grabaciones Vapi — tratan datos también fuera del Espacio Económico Europeo: esas transferencias se apoyan en las cláusulas contractuales tipo de la UE o en una decisión de adecuación, según el proveedor. Telegram es la excepción, como se ha dicho más arriba. No le prometemos más.
Dónde están los datos
La base de datos y la autenticación están en Supabase, en la región eu-central-1 (Fráncfort, Alemania); las funciones del sitio en Vercel están fijadas a la región fra1 (Fráncfort). El resto de la cadena — operador telefónico, modelo, calendario, pagos, correo electrónico y mensajes — trata los datos también fuera del Espacio Económico Europeo. Si cambia, cambia también esta página.
Cuánto tiempo los conservamos
Nada de «durante el tiempo necesario». Los plazos son estos, y el sistema los aplica por sí solo:
| Dato | Durante cuánto |
|---|---|
| Grabación de audio | ninguna en la línea actual; las de la línea anterior, en Vapi, 30 días desde la llamada |
| Transcripción, resumen de la IA, intervenciones individuales | 12 meses desde la llamada |
| Datos de la llamada sin contenido (hora, duración, resultado, valor) | 24 meses, después se borran |
| Ficha de cliente, trabajos, citas, avisos | hasta que los borre usted, o 24 meses desde el último contacto |
| Nombre y número dejados en el sitio para recibir una llamada | 12 meses desde el envío, después se borran; antes, si retira el consentimiento. Si se convierte en cliente rigen las reglas de la cuenta |
| Texto y solicitud de la prueba de voz en el sitio | 24 horas |
| Contadores anti-abuso (solo huellas cifradas) | caducan por sí solos tras el plazo del límite |
| Cuenta cerrada | 30 días de margen, después borramos la empresa y todos los datos vinculados |
| Facturas y documentos contables (en Stripe) | 10 años |
Los diez años de las facturas no son una elección nuestra: los impone el art. 2220 del Código Civil italiano y prevalecen sobre una solicitud de supresión. Incluso cuando cierra la cuenta y borramos lo demás, los documentos contables permanecen — y no los usamos para nada más.
Inteligencia artificial
Idra es un asistente conversacional: responde con una voz sintética, entiende lo que dice la persona y toma nota. El modelo que habla por teléfono es GPT-Live de OpenAI; un segundo modelo de OpenAI lee la transcripción y escribe el resumen, el problema, la urgencia y el valor estimado del trabajo.
Siempre se declara. Antes que cualquier otra cosa el asistente dice que es un asistente automático: «Buongiorno, sono l'assistente automatico di {Nome Attività}: non sono una persona, ma prendo i suoi dati e la faccio richiamare dal titolare.» — «Buenos días, soy el asistente automático de {Nombre de la Empresa}: no soy una persona, pero tomo sus datos y hago que el titular le devuelva la llamada.» — o con el saludo elegido por la empresa, si ya lo dice. La frase está escrita en el código y no se puede desactivar desde el panel: es lo que exige el art. 50 del Reglamento europeo sobre inteligencia artificial.
Ninguna decisión tomada exclusivamente por una máquina produce efectos jurídicos o significativos de modo similar sobre una persona (art. 22 RGPD). En la línea actual el asistente recoge los datos y dice a la persona que usted le devolverá la llamada: no fija citas y no acuerda precios. La reserva directa con Google Calendar es una opción que se activa solo a petición suya.
Las emergencias. El asistente no le pasa la llamada. Si la persona habla de un peligro — olor a gas, humo o fuego, monóxido, agua sobre la instalación eléctrica — un control escrito en el código, que no depende de lo que decida el modelo, le hace decir en primer lugar cómo ponerse a salvo y que llame al número de emergencia: el 115 para gas e incendio, el 112 para el monóxido. Inmediatamente después le llega a usted la notificación, marcada como urgente. Las solicitudes urgentes sin peligro se señalan como urgentes, no se pasan por teléfono.
Voz y datos biométricos
La voz es un dato personal, así que lo decimos claro: en la línea actual y en la prueba del sitio el audio sirve solo para que el modelo entienda y responda, y no se guarda. No lo usamos para reconocer a nadie por la voz, no creamos huellas vocales, no comparamos una llamada con otra. No tratamos datos biométricos destinados a identificar a una persona y no es nuestra intención tratar categorías especiales de datos (art. 9 RGPD): si alguien por teléfono cuenta un problema de salud, acaba en la transcripción porque lo ha dicho, no porque lo busquemos, y desaparece con los plazos indicados más arriba.
Cómo los protegemos
Conservamos transcripciones de personas que no son clientes nuestros, así que esta es la lista precisa:
- Cada tabla de la base de datos tiene control de acceso fila por fila: los datos de una empresa solo son accesibles para esa empresa.
- La clave de servicio, la que se salta los controles, solo la usan las rutas del servidor que antes verifican quién las llama: OpenAI, Stripe, Twilio y Resend con la verificación de firma, Telnyx confirmando la llamada con la API de Telnyx, Telegram con un token secreto, los procesos programados con un secreto, Vapi (línea anterior) con una comparación de tiempo constante.
- El token de Google Calendar se cifra antes de llegar a la base de datos.
- Las credenciales se eliminan de los mensajes de error, en los registros de la aplicación no acaban datos personales, el tráfico viaja siempre por TLS, y la llamada entre el operador telefónico y el modelo viaja cifrada.
- El cifrado de los datos en reposo es el de los proveedores, empezando por Supabase, en los términos de su documentación: no es un cifrado adicional escrito por nosotros.
Dos cosas que hoy no existen, para que no las descubra después: el acceso es con correo electrónico y contraseña, sin segundo factor, y aún no hemos configurado las cabeceras de seguridad del navegador (HSTS, CSP). Mientras tanto, use una contraseña que no use en ningún otro sitio.
Sus derechos
Sobre sus datos tiene los derechos de los artículos 15-22 del RGPD: saber qué datos tenemos y obtener una copia (acceso), corregirlos (rectificación), hacer que se borren (supresión), congelar su uso (limitación), llevarlos a otra parte en un formato legible por una máquina (portabilidad), oponerse a un tratamiento que hagamos sobre nuestro interés legítimo (oposición) y retirar el consentimiento cuando el tratamiento se base en él, como ocurre con el número dejado en el sitio.
Para ejercer cualquiera de ellos escriba a info@ciaoidra.com. Respondemos en el plazo de un mes (art. 12 RGPD); si la solicitud es compleja podemos tomarnos hasta dos meses más, pero se lo comunicamos dentro del primero. En el panel todavía no hay un botón para cerrar la cuenta: por ahora lo hacemos nosotros a petición suya por correo electrónico, con el plazo de 30 días de la tabla anterior. La suscripción, en cambio, la cancela usted mismo desde el portal de clientes de Stripe: introduzca el correo electrónico con el que pagó y Stripe le enviará el enlace para entrar.
Si la solicitud llega de una persona que ha llamado a su empresa, el responsable del tratamiento es usted: debe dirigirse a usted, y nosotros le damos la ayuda prevista en el DPA para responderle en plazo.
Si cree que nos estamos equivocando puede presentar una reclamación ante el Garante per la protezione dei dati personali (la autoridad italiana de protección de datos): Piazza Venezia 11, 00187 Roma, +39 06 696771, garante@gpdp.it, PEC protocollo@pec.gpdp.it, garanteprivacy.it. También puede acudir a la jurisdicción ordinaria.
Modificaciones de esta política
Actualizaremos esta página cuando cambie el producto: un proveedor más, un plazo distinto. La fecha de última actualización que figura arriba cambia con el texto. Si la modificación es sustancial, se la comunicamos por correo electrónico antes de que sea efectiva.