Korpex.

Política de Privacidad

Última actualización: 21 de septiembre de 2026.

Esta Política describe cómo Korpex (marca de David Cuervo, Palmira, Colombia — contact@korpex.co) trata los datos personales de los dueños de negocios locales que usan el servicio y de las personas cuya información esos dueños cargan al sistema.

Cuando en este documento se dice "Iris" nos referimos al asistente que corre sobre Korpex. Cuando se dice "Korpex" nos referimos a la plataforma completa.

1. Datos que tratamos

Recolectamos únicamente los datos necesarios para prestar el servicio:

  • Datos de la cuenta: correo, nombre, rol dentro del negocio, contraseña

cifrada, factores de segundo factor (MFA) cuando estén activos.

  • Datos del negocio: nombre comercial, vertical, moneda (COP por defecto),

configuración de horarios, personalidad configurada para el asistente.

  • **Datos operativos que el dueño (o sus miembros autorizados) carga en el

sistema:** clientes, proveedores, empleados, citas, ingresos, egresos, documentos subidos a la biblioteca, plantillas de mensajes, notas y memoria del asistente.

  • Mensajes de Telegram: el contenido de las conversaciones entre el dueño

(o miembros habilitados) y el bot, incluyendo archivos adjuntos.

  • Tokens de integraciones OAuth: access tokens y refresh tokens de Google

(Calendar, Gmail, Drive), Notion, Canva. Los guardamos **cifrados en reposo con AES-256-GCM**, no en texto plano.

  • Contenidos obtenidos por integraciones activas: eventos de calendario,

correos, archivos, páginas de Notion, diseños de Canva — según los scopes que el dueño autorizó.

  • Logs de seguridad y auditoría: inicios de sesión, cambios de contraseña,

activación/desactivación de MFA, conexiones y desconexiones OAuth, aprobaciones de acciones sensibles.

No recolectamos: datos biométricos, datos de salud, información financiera de tarjetas (no hay pasarela de pago propia todavía).

2. Uso de los datos

Usamos los datos para las funciones que el dueño ve al operar Iris:

  • Ejecutar las órdenes que el dueño da por Telegram o por el panel

(app.korpex.co).

  • Sincronizar información con las integraciones que el dueño conectó.
  • Enviar avisos operativos (panorama diario, hallazgos proactivos,

recordatorios) por Telegram.

  • Mejorar la operación del negocio del dueño (memoria persistente por

dominio, aprendizaje de patrones dentro de su propio tenant).

  • Cumplir obligaciones legales y proteger la seguridad del servicio.

No usamos los datos para:

  • Publicidad, ni propia ni de terceros.
  • Venderlos o cederlos a terceros, salvo obligación legal comprobada.
  • Entrenar modelos de inteligencia artificial generativa. Ni propios ni

ajenos. Los datos de un tenant no se mezclan con los de otro.

3. Uso de datos de Google Workspace APIs

Iris se integra con Google Calendar, Gmail y Google Drive únicamente cuando el dueño lo autoriza explícitamente desde el panel de Integraciones. Cumplimos con la Google API Services User Data Policy, incluido el Limited Use requirement:

  • Solo usamos los datos de Google Workspace APIs para proveer las

funcionalidades visibles al usuario final del servicio.

  • No usamos estos datos para publicidad.
  • No los transferimos a terceros salvo (a) para proveer o mejorar

funcionalidades visibles al usuario, (b) por razones de seguridad, o (c) para cumplir con la ley aplicable.

  • No los usamos ni los transferimos para entrenar modelos de IA generalistas.
  • El acceso humano a los datos de Google está restringido a operaciones de

soporte solicitadas por el usuario, resolución de incidentes o cumplimiento legal.

Scopes que solicitamos y por qué:

ScopePara qué
openid, email, profileIdentificar la cuenta de Google que autorizó la conexión.
calendar.eventsCrear, leer y modificar eventos en el calendario principal del dueño cuando él lo pide desde el chat ("agendame una reunión con X mañana 3"). No accedemos a otros calendarios ni a la lista de calendarios.
gmail.readonlyLeer correos entrantes para detectar hallazgos operativos (facturas pendientes, cotizaciones frías, reservas). El contenido no se comparte con terceros.
gmail.sendEnviar correos en nombre del dueño cuando él lo aprueba explícitamente por Telegram.
drive.fileCrear y gestionar solo los archivos que Iris misma crea o que el dueño abre explícitamente con Iris. No accedemos al resto de tu Drive.
drive.metadata.readonlyLeer nombre y tipo de los archivos gestionados por Iris para mostrarlos en el panel.

Cuando el dueño desconecta Google desde /app/{tenant}/integraciones o desde su panel de Google (myaccount.google.com/permissions), los tokens se revocan en Google y se borran de nuestra base.

4. Datos de otras integraciones (Notion, Canva)

Estas integraciones usan Dynamic Client Registration + PKCE (OAuth 2.1). Cada conexión crea credenciales efímeras. Solo accedemos a los espacios, páginas, diseños o assets que el dueño autoriza al conectarse. Aplican las mismas reglas de Limited Use.

5. Base legal y jurisdicción

Cumplimos la Ley 1581 de 2012 (Colombia) y su Decreto 1377 de 2013, sobre protección de datos personales. La base legal es la ejecución del contrato (prestar el servicio contratado por el dueño) y el consentimiento explícito para las integraciones OAuth. Para usuarios fuera de Colombia se aplican los mismos principios; en particular, para la Unión Europea seguimos los estándares GDPR-equivalentes en cifrado, minimización y derechos ARCO.

6. Retención y eliminación

  • Mientras el tenant esté activo: conservamos los datos operativos que

el dueño cargó.

  • Al eliminar el tenant desde el panel admin: generamos un backup

descargable (ZIP) con toda la información del tenant, el dueño lo obtiene automáticamente, y los datos se marcan para borrado. El borrado físico ocurre a los 30 días para permitir recuperación en caso de baja por error.

  • Logs de seguridad y auditoría: 12 meses.
  • Solicitudes explícitas de borrado por parte del titular: se procesan

desde /data-deletion en un plazo máximo de 30 días.

7. Compartimos con terceros solo lo necesario

Usamos los siguientes procesadores para operar el servicio. Todos operan bajo acuerdos que exigen confidencialidad y uso limitado:

ProveedorRol
Vercel Inc.Hosting del panel web y funciones serverless.
SupabaseBase de datos PostgreSQL, autenticación, storage.
UpstashCache Redis para rate limits.
TelegramCanal de mensajería entre el dueño e Iris.
Vercel AI GatewayEnrutamiento de peticiones a modelos LLM (Anthropic, OpenAI, Zhipu).
Google LLCAPIs de Workspace cuando el dueño conecta Google.
Notion Labs, CanvaAPIs propias cuando el dueño las conecta.
TavilyBúsqueda web asistida cuando el dueño activa el sub-agente de investigación.

8. Seguridad

  • Cifrado en reposo: tokens OAuth y secretos con AES-256-GCM. Base de

datos cifrada por Supabase. Storage cifrado por defecto.

  • Cifrado en tránsito: TLS 1.2+ en toda comunicación.
  • Aislamiento por tenant: Row Level Security (RLS) en Postgres; cada

consulta filtra por el tenant del usuario autenticado.

  • MFA disponible para todos los usuarios; obligatorio para acciones

administrativas sensibles.

  • Rate limits por IP y por usuario para prevenir abuso.
  • Auditoría completa en security_audit_log de eventos sensibles.

Detalles técnicos completos en /security.

9. Derechos de los titulares

Cualquier persona cuyos datos tratemos puede ejercer sus derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) escribiendo a contact@korpex.co o enviando una solicitud desde /data-deletion. Respondemos dentro de 15 días hábiles.

10. Menores

El servicio no está dirigido a menores de 18 años. Si detectamos una cuenta con esa edad, procedemos a suspender y a borrar los datos vinculados.

11. Cambios a esta Política

Podemos actualizar esta Política. La fecha de "Última actualización" refleja la última revisión. Cambios sustanciales se notifican por correo al owner del tenant o por Telegram.

12. Contacto

Responsable del tratamiento: David Cuervo — Palmira, Valle del Cauca, Colombia. Correo: contact@korpex.co.

Para solicitudes formales de eliminación, usá /data-deletion.