← Centro Legal  · Privacidad y datos

Aviso de Privacidad de Producto

Qué datos trata cada producto cuando ya lo estás usando.

Versión
1.0
Vigente desde
Esta versión
Enlace permanente

En resumen

  • Separa dos planos: los datos de usuario de la plataforma, donde Mind es responsable, y los datos de negocio que carga el cliente, donde Mind es encargado.
  • Una tabla indica qué naturaleza de datos entra en cada uno de los ocho productos.
  • El cliente decide qué fuentes se integran; nosotros aplicamos minimización.
  • La IA se ejecuta sobre Google Cloud Vertex AI en la UE, con modelos de Google (Gemini) y Anthropic (Claude); ningún dato del cliente entrena modelos.
  • El modelo de lenguaje nunca calcula una cifra: solo explica un resultado ya calculado.
  • Si entras con SSO o con una cuenta de Microsoft o Google, ese proveedor de identidad no es encargado nuestro y tu contraseña nunca llega a nuestros sistemas.
  • Infraestructura en la Unión Europea, con aislamiento lógico estricto entre clientes.

Este resumen es orientativo y no forma parte del contrato: en caso de discrepancia prevalece el texto completo que aparece a continuación.

1. Alcance de este aviso

La Política de Privacidad de Mind explica cómo tratamos los datos de quien visita nuestras webs o se relaciona comercialmente con nosotros. Este aviso es distinto: explica qué datos personales intervienen cuando una organización ya está utilizando nuestros productos.

Conviene distinguir dos planos:

  • Datos de usuario del servicio. Los de las personas que acceden a la plataforma: quién entra, con qué rol y qué hace dentro. Respecto de estos datos Mind actúa como responsable del tratamiento en lo relativo a la seguridad, la facturación y la operación del servicio.
  • Datos de negocio del cliente. Los que la organización carga o integra desde sus sistemas y que pueden contener datos personales de terceros —huéspedes, clientes, empleados—. Respecto de estos datos el cliente es el responsable del tratamiento y Mind actúa como encargado, en los términos del Anexo de Tratamiento de Datos.

2. Datos de usuario del servicio

En todos nuestros productos tratamos, respecto de las personas usuarias:

  • Identificación y cuenta: nombre y apellidos, dirección de correo electrónico corporativa, organización, rol asignado y alcance de datos autorizado.
  • Autenticación: credenciales cifradas o, cuando se utiliza inicio de sesión único, los identificadores que devuelve el proveedor de identidad corporativo del cliente.
  • Registro de actividad: fecha, hora, dirección IP y acción realizada. Cada acceso a un panel, cada consulta al agente conversacional y cada exportación quedan registrados con el usuario, el momento y el alcance de datos consultado.
  • Datos técnicos y de uso: métricas agregadas de utilización necesarias para dimensionar el servicio y facturarlo.

2.1. Proveedores de identidad y acceso con cuenta de terceros

Algunos productos permiten acceder mediante inicio de sesión único contra el proveedor de identidad corporativo de la organización —por ejemplo Microsoft Entra ID, mediante SAML u OIDC— o mediante el acceso con una cuenta de terceros, como una cuenta de Microsoft o de Google.

En estos casos el proveedor de identidad no actúa como encargado del tratamiento de Mind: es un servicio de la propia organización o de la persona usuaria, con su propia relación y su propia política de privacidad. Mind recibe de él únicamente los identificadores necesarios para crear y validar la sesión —normalmente el identificador de usuario, el nombre y la dirección de correo electrónico— y no accede a la contraseña, que nunca llega a nuestros sistemas.

Corresponde a la organización decidir qué método de acceso habilita para sus usuarios y gestionar las políticas de seguridad de su proveedor de identidad, incluida la autenticación multifactor.

La base legal es la ejecución del contrato suscrito con la organización y nuestro interés legítimo en garantizar la seguridad de la plataforma. Los registros de actividad se conservan durante el tiempo necesario para su finalidad de seguridad y auditoría, y en todo caso conforme al calendario de retención pactado con el cliente.

3. Datos de negocio, por producto

El tipo de información que entra en cada producto depende de los sistemas de origen que se integren. Esta es la naturaleza habitual de los datos en cada caso:

Producto Naturaleza de los datos integrados Datos personales que pueden intervenir
Mind Ocean Los que el cliente decida centralizar: cualquier sistema de origen conectado Depende de las fuentes conectadas; se determina en el análisis de integración
Mind Hotel Insights PMS, ERP y finanzas, POS y F&B, RRHH y nóminas, CRM y fidelización, marketing y web Datos de reserva y estancia de huéspedes, perfiles de fidelización, y datos de personal cuando se integra el módulo de RRHH
Mind Finance Intelligence Contabilidad, tesorería, facturación y consolidación Datos identificativos y de contacto de clientes y proveedores presentes en la facturación
Mind Sales Analytics Ventas, canales de distribución, CRM y precios Datos de contacto de clientes y de la fuerza de ventas
Mind One Los datos maestros y operativos que la organización gobierna en la plataforma Los que el cliente decida incorporar a sus tablas
Dikia Metadatos de expedientes, licencias, contratos y plazos, y representaciones vectoriales del contenido. Los documentos permanecen en el almacenamiento del cliente y no se replican Datos identificativos y de contacto presentes en los documentos, y eventualmente datos relativos a procedimientos e infracciones administrativas, en la medida en que se reflejen en los metadatos o en el índice
Qontexta Metadatos y modelo semántico; el dato del almacén del cliente se consulta en modo lectura y no se replica Con carácter general, ninguno más allá de los datos de usuario; el contenido consultado permanece en el almacén del cliente
MuseMetrics Ticketing, aforo, visitas, tienda y actividad de la institución Datos de visitantes procedentes de los sistemas de venta y de fidelización

Mind no decide qué datos se integran: es el cliente quien determina las fuentes y el alcance. Aplicamos el principio de minimización, e integramos únicamente los campos necesarios para las métricas y funcionalidades contratadas.

4. Inteligencia artificial

Varios de nuestros productos incorporan funcionalidades de inteligencia artificial: un agente conversacional, la generación de resúmenes en lenguaje natural o la extracción de información de documentos.

Se aplican las siguientes reglas:

  • El modelo de lenguaje no calcula ni inventa cifras. Las métricas las calcula un motor determinista sobre el modelo de datos gobernado; el modelo de lenguaje únicamente redacta y explica un resultado ya calculado.
  • Los modelos de lenguaje se ejecutan sobre Google Cloud Vertex AI, en regiones de la Unión Europea. Actualmente son Gemini, de Google, y Claude, de Anthropic.
  • Ningún dato del cliente se utiliza para entrenar modelos, ni de Mind ni de terceros.
  • El contenido de las conversaciones no se conserva más allá de lo necesario para prestar la funcionalidad; sí se registran métricas de uso para medir el consumo.
  • El agente conversacional solo accede a los datos que el rol y el alcance del usuario autorizan: la capa de inteligencia artificial hereda el control de acceso, no lo elude.

5. Dónde están los datos

La infraestructura de producción de nuestros productos está alojada en centros de datos situados en la Unión Europea. Las copias de seguridad se almacenan en una ubicación geográfica distinta de la de producción, también dentro de la Unión Europea.

La relación de proveedores que intervienen en la prestación del servicio se publica en el documento de Subencargados del tratamiento.

6. Aislamiento entre clientes

La arquitectura es multi-cliente con separación lógica estricta: los datos de una organización no son visibles para otra. Dentro de cada organización, el acceso se determina por rol y por alcance de datos, de modo que cada persona ve únicamente la información que su perfil autoriza.

7. Ejercicio de derechos

Si eres una persona cuyos datos han sido incorporados a uno de nuestros productos por una organización cliente —por ejemplo, como huésped de un hotel—, el responsable del tratamiento es esa organización, y es a ella a quien debes dirigir tu solicitud. Mind, como encargado, asistirá al cliente para atenderla.

Si eres usuario de la plataforma y quieres ejercer tus derechos sobre los datos de tu cuenta, escríbenos a lopd@wearemind.io.