Volver a la landing

Aviso legal, privacidad y uso de inteligencia artificial

Información general sobre el uso de MandevIA, el tratamiento de datos, las fuentes conectadas y el funcionamiento del asistente IA.

Última actualización: 8 de septiembre de 2026.

Identificación del servicio

MandevIA es una herramienta de asistencia mediante inteligencia artificial integrada en aplicaciones web. Puede responder consultas generales y, según la configuración de cada proyecto, consultar bases de datos empresariales de solo lectura, catálogos semánticos, APIs, herramientas externas y servidores MCP aprobados. La configuración concreta, las funcionalidades disponibles y los datos accesibles dependen de cada cliente y proyecto.

Responsable y configuración del servicio

El administrador técnico configura proyectos, conexiones, catálogos semánticos, fuentes externas, herramientas, permisos y límites. Las credenciales y la configuración técnica sensible se limitan a perfiles autorizados. La distribución de responsabilidades jurídicas entre responsable y encargado del tratamiento debe determinarse para cada instalación y contrato.

Uso de la API de OpenAI

Si un proyecto está configurado para ello, el asistente utiliza modelos de OpenAI mediante la API de OpenAI; no utiliza una cuenta personal de ChatGPT para prestar el servicio. Para generar una respuesta pueden transmitirse al proveedor la pregunta del usuario, instrucciones aplicables al proyecto, contexto semántico, estructura necesaria de tablas o columnas, resultados limitados de consultas SQL de solo lectura, respuestas de herramientas autorizadas y otros fragmentos necesarios para responder.

La base de datos no se entrega completa automáticamente al proveedor ni OpenAI accede directamente a ella. MandevIA consulta las fuentes autorizadas mediante sus propias tools y prepara el contexto que el flujo de cada consulta necesita. Este diseño busca minimizar el volumen tratado, pero no garantiza que siempre se envíe un único brief mínimo: los caminos heredados, las tools habilitadas y la propia consulta pueden requerir contexto adicional.

Para reducir el volumen tratado, el coste y los riesgos de rendimiento, MandevIA puede aplicar límites configurables a las filas consultadas, mostradas, enviadas al modelo o incluidas en una exportación. Cuando una consulta devuelve mucho volumen, puede utilizar una muestra limitada, un resumen o una agregación en lugar de enviar el listado completo al modelo.

Una respuesta basada en una muestra, resumen o agregado no debe interpretarse como una revisión completa de todas las filas o del histórico disponible.

Según las políticas vigentes de OpenAI para la API, los inputs y outputs no se usan por defecto para entrenar o mejorar los modelos. OpenAI contempla un opt-in explícito para compartir datos con esa finalidad. Esta regla no elimina el tratamiento operativo, los controles de seguridad, la retención aplicable ni las obligaciones legales del proveedor.

Retención por OpenAI y Zero Data Retention

Para la API, OpenAI informa de una retención estándar de inputs y outputs de hasta 30 días para prestar el servicio e identificar abuso, salvo excepciones por endpoint o funcionalidad y salvo obligación legal. Esta retención es distinta de la conservación que pueda realizar MandevIA o el cliente en sus propios sistemas.

OpenAI ofrece controles de retención, incluido Zero Data Retention (ZDR), para organizaciones, casos de uso y endpoints elegibles. MandevIA no declara ZDR como una característica activa por defecto: solo podría ofrecerse si la cuenta, el modelo, el endpoint y la configuración concreta fueran elegibles y estuvieran efectivamente habilitados.

Pregunta frecuente: ¿OpenAI entrena sus modelos con los datos de mi empresa?

No por defecto cuando MandevIA usa la API de OpenAI: OpenAI indica que los inputs y outputs de API no se utilizan para entrenar o mejorar sus modelos salvo opt-in explícito. Aun así, la información puede ser procesada para prestar el servicio y quedar sujeta a la retención estándar y a las condiciones vigentes del proveedor. Esta explicación es informativa y no sustituye el contrato ni el DPA aplicable.

Fuentes conectadas

MandevIA puede responder utilizando distintas fuentes autorizadas por el cliente o administrador:

  • Base de datos: consultas SQL de solo lectura para análisis, históricos, agregados y comparativas.
  • Catálogo semántico: reglas y descripciones que ayudan a interpretar conceptos de negocio.
  • HTTP Tools / APIs: herramientas de negocio para consultar datos oficiales o cálculos del ERP.
  • MCP Tools: herramientas descubiertas en servidores MCP, importadas, aprobadas y configuradas como solo lectura.

Datos empresariales y personales

MandevIA puede procesar información empresarial disponible en las fuentes conectadas. Si esa información incluye datos personales, debe existir una base jurídica adecuada y cumplirse el RGPD, la LOPDGDD y cualquier otra normativa aplicable.

  • Minimice los datos enviados al modelo y bloquee o enmascare columnas sensibles.
  • Priorice agregados y resúmenes frente a listados que incluyan datos personales.
  • Revise qué tablas, APIs, herramientas y servidores MCP quedan disponibles en cada proyecto.
  • No configure fuentes externas para las que no exista autorización suficiente.

Seguridad de base de datos

En producción debe utilizarse un usuario de base de datos con permisos de solo lectura. MandevIA está diseñado para ejecutar SQL read-only y valida las consultas para bloquear escrituras o cambios de estructura.

Estas medidas no sustituyen una configuración correcta: deben reforzarse con restricciones de red, límites de filas, tablas y columnas bloqueadas, auditoría y revisión del catálogo semántico.

APIs, HTTP Tools y MCPs

MandevIA puede utilizar herramientas externas para obtener datos oficiales del ERP o de otros sistemas cuando una respuesta dependa de reglas de negocio que no conviene resolver solo con SQL.

Las HTTP Tools se configuran manualmente con URL, método, descripción, schema y límites. Las MCP Tools se descubren desde un servidor MCP, se revisan, se importan y solo se ejecutan si han sido aprobadas, activadas y marcadas como read-only.

El uso de estas herramientas debe limitarse a fuentes autorizadas. Las herramientas potencialmente peligrosas, de escritura o de modificación de datos no deben habilitarse salvo que exista una funcionalidad futura expresamente diseñada y protegida para ello.

Auditoría y datos locales

MandevIA puede registrar eventos de uso, como el usuario, proyecto, pregunta, herramientas utilizadas, SQL ejecutada, fuente elegida, duración, número de filas, errores, latencia y fecha. La auditoría contribuye a la seguridad, depuración, trazabilidad y control de consumo del servicio.

MandevIA mantiene localmente, según la configuración y el uso del proyecto, catálogos, Taxonomía, configuración, SemanticUnit, embeddings persistidos y auditorías. Estos datos no dejan de estar sometidos a las políticas de acceso, conservación y supresión aplicables.

No deben registrarse secretos. Los registros deben conservarse según la política definida por el cliente y el administrador, el contrato aplicable y la normativa vigente.

Limitaciones del asistente

Las respuestas generadas por IA pueden contener errores, omisiones o interpretaciones incorrectas, y no sustituyen asesoramiento profesional. Las respuestas sobre datos dependen de la calidad de la base de datos, el catálogo, los permisos, los límites, las instrucciones y la disponibilidad de herramientas externas o MCPs de cada proyecto.

El usuario debe verificar la información crítica antes de tomar decisiones empresariales, jurídicas, financieras, sanitarias o de cualquier otra naturaleza relevante.

Solo lectura y límites actuales

En esta versión, MandevIA está orientada a consulta, análisis y asistencia a la toma de decisiones. No debe usarse para crear, modificar, borrar, enviar, facturar, cobrar o ejecutar acciones operativas sobre sistemas empresariales, salvo que exista una funcionalidad futura expresamente autorizada y protegida para ello.

API keys y credenciales

Las API keys, tokens y contraseñas son secretos y no deben compartirse en preguntas, catálogos, descripciones de herramientas ni instrucciones. Si se guardan en MandevIA, deben almacenarse cifradas. El navegador no debe recibir credenciales sensibles; cada usuario debe mantener protegidos sus accesos.

Cookies y almacenamiento local

En esta versión, el servicio puede utilizar cookies técnicas necesarias para la sesión, la seguridad o el funcionamiento de la aplicación. Si en el futuro se incorporan cookies analíticas, publicitarias o de terceros, se actualizará esta información y se solicitarán los consentimientos necesarios cuando proceda.

Responsabilidades del usuario y del cliente

  • Utilizar el sistema de forma lícita y conforme a sus finalidades autorizadas.
  • No introducir datos especialmente sensibles sin base jurídica y configuración adecuada.
  • Revisar los resultados antes de tomar decisiones.
  • Mantener protegidas las claves, cuentas y permisos de acceso.
  • Informar a los usuarios cuando corresponda y configurar permisos y límites adecuados.
  • Aprobar únicamente herramientas externas o MCPs que sean necesarios, seguros y autorizados.
  • Determinar la base jurídica, las categorías de datos y las salvaguardas necesarias para los datos que incorpore al servicio.

Contacto y revisión legal

Para consultas sobre esta información, contacte con el administrador del servicio o con hola@mandevia.app.

Este texto debe adaptarse a cada instalación, cliente, contrato y configuración técnica concreta. No sustituye un acuerdo de encargo de tratamiento ni el asesoramiento jurídico aplicable.

Referencias informativas