Política de privacidad
Última actualización: 10 de agosto de 2026
1. Responsable y alcance
Iris Labs S.A.C., RUC N.° 20612523704, con domicilio en Jr. Pachacútec 2090, Int. 702, Jesús María, Lima, Perú (la “Empresa”), es responsable del tratamiento descrito en esta política. Para consultas o para ejercer derechos sobre datos personales, puede escribir a contacto@irisapp.pe.
Esta política se aplica a los datos tratados al visitar el sitio web, crear o utilizar una cuenta, integrar una fuente externa, cargar o consultar información, comunicarse con la Empresa o utilizar funcionalidades automatizadas o asistidas por inteligencia artificial. La plataforma está dirigida a personas mayores de dieciocho (18) años.
2. Datos que podemos tratar
Podemos tratar datos de identificación y contacto, información de la cuenta y de la organización, datos de facturación y soporte, así como las preferencias de comunicación proporcionadas por el usuario.
También podemos tratar la información necesaria para las funcionalidades utilizadas: identificadores de asuntos o trámites, información judicial, nombres de personas relacionadas, documentos, notificaciones, solicitudes, constancias, notas, mensajes, instrucciones y archivos adjuntos. Esta información puede incluir datos de terceros y, según el contenido de los documentos, datos sensibles.
Cuando el usuario conecta una cuenta externa, podemos tratar el identificador y las credenciales necesarias para acceder a ella con su autorización. Las credenciales se almacenan cifradas, no se muestran nuevamente y se utilizan únicamente para la conexión y las acciones autorizadas.
En las funcionalidades con inteligencia artificial podemos tratar instrucciones, mensajes, documentos, archivos adjuntos, contexto seleccionado, resultados generados y métricas técnicas de la interacción. Además, recopilamos datos técnicos y de uso, como dirección IP, identificadores de sesión o dispositivo, navegador, fechas de acceso, páginas visitadas, eventos de uso, errores y datos de seguridad.
3. Origen de la información
La información puede ser proporcionada directamente por el usuario, por la organización que administra su cuenta o por integrantes autorizados de su equipo. También puede obtenerse de fuentes de acceso público o de sistemas externos a los que el usuario haya autorizado el acceso.
Quien incorpora información de otras personas declara contar con una base legítima o con la autorización necesaria para su tratamiento. La Empresa limita su uso a las finalidades descritas en esta política y no la explota para finalidades incompatibles o ajenas a la operación de la plataforma.
4. Finalidades y carácter de los datos
Tratamos los datos para crear y administrar cuentas; autenticar usuarios; operar las funcionalidades solicitadas; recuperar, organizar y mostrar información; ejecutar instrucciones autorizadas; conservar trazabilidad; brindar soporte; procesar pagos; y enviar comunicaciones operativas, de seguridad o contractuales.
También los tratamos para prevenir fraude y accesos no autorizados, diagnosticar errores, proteger la infraestructura, cumplir obligaciones legales y evaluar la calidad, seguridad y utilidad de las funcionalidades mediante métricas y evaluaciones controladas. La evaluación de calidad no implica entrenar modelos con contenido de los usuarios.
Los datos marcados como obligatorios son necesarios para crear la cuenta o ejecutar la función solicitada. Si el usuario no los proporciona, es posible que no pueda utilizar esa función. Los datos opcionales pueden omitirse sin impedir el acceso a las demás funcionalidades.
El tratamiento se realiza con el consentimiento del titular cuando sea exigible, para ejecutar la relación solicitada, por obligación legal, respecto de fuentes accesibles al público o conforme a otra habilitación reconocida por la normativa aplicable. El consentimiento para finalidades opcionales puede revocarse en cualquier momento.
5. Inteligencia artificial
Algunas funcionalidades emplean inteligencia artificial para producir resúmenes, clasificaciones, borradores, respuestas o sugerencias. Cuando corresponde, la interfaz identifica el uso de inteligencia artificial y comunica sus principales capacidades y limitaciones.
Para generar un resultado podemos enviar a la API de OpenAI solo la información necesaria para la solicitud, que puede incluir el mensaje, documento, archivo adjunto o contexto seleccionado. OpenAI actúa como proveedor tecnológico bajo condiciones aplicables a sus servicios empresariales y de API. La Empresa no habilita el uso compartido de esos datos para entrenar o mejorar modelos de OpenAI.
No utilizamos mensajes, documentos, archivos, resultados ni ningún otro contenido de los usuarios para entrenar o ajustar modelos propios o de terceros. Podemos analizar métricas y realizar evaluaciones controladas exclusivamente para medir y mejorar la calidad, con acceso limitado y sujeto a obligaciones de confidencialidad.
Los resultados pueden contener errores y requieren revisión humana. No adoptamos decisiones basadas únicamente en inteligencia artificial que produzcan efectos jurídicos, discriminación o una afectación significativa sobre una persona. El usuario puede solicitar información o ejercer su derecho al tratamiento objetivo mediante el canal indicado en esta política.
6. Proveedores y transferencias internacionales
No vendemos datos personales ni los cedemos para que terceros los utilicen con fines propios. Para operar la plataforma utilizamos proveedores tecnológicos que reciben únicamente los datos necesarios para su función y están sujetos a condiciones de confidencialidad, seguridad y tratamiento limitado.
Estos proveedores incluyen Amazon Web Services para infraestructura y almacenamiento; Railway para alojamiento de servicios; OpenAI para procesamiento de inteligencia artificial; Braintrust para trazabilidad técnica y evaluación de las respuestas de IA; Daytona para entornos aislados de ejecución y consulta de fuentes; Resend para entrega de correos; Mixpanel para analítica de uso; Sentry para diagnóstico de errores; Meta para medición de conversiones; y Google o Microsoft cuando el usuario elige uno de esos medios de autenticación.
Las trazas técnicas pueden incluir identificadores, métricas y contenido de interacciones necesario para diagnosticar errores. Aplicamos filtros para reducir ese contenido; estos filtros no garantizan eliminar todo dato personal. Los entornos de ejecución pueden recibir los archivos o datos necesarios para la tarea y se eliminan al finalizarla, sin que ello implique la eliminación inmediata de registros de seguridad o copias que el proveedor deba conservar conforme a sus condiciones. No autorizamos el envío de datos personales sensibles a proveedores cuyas condiciones lo excluyan.
Debido a la infraestructura de estos proveedores, los datos pueden ser procesados en Estados Unidos u otros países donde operen. La Empresa limita esas transferencias a las finalidades informadas y aplica las salvaguardas contractuales, técnicas y organizativas exigibles para mantener un nivel adecuado de protección.
También podremos comunicar información a una autoridad competente cuando exista una obligación legal o un requerimiento válido, o al destinatario de una gestión cuando el propio usuario ordene su presentación.
7. Conservación y eliminación
Conservamos los datos mientras la cuenta o relación se encuentre activa y durante el tiempo necesario para cumplir las finalidades informadas. Las credenciales de cuentas externas se conservan hasta que el usuario desconecte la cuenta, solicite su eliminación o deje de ser necesaria la conexión.
El usuario puede solicitar la cancelación o supresión de sus datos en cualquier momento. Atenderemos la solicitud dentro del plazo legal, salvo que una obligación normativa o la necesidad de formular, ejercer o defender una reclamación exija conservar temporalmente determinada información. Cumplido ese plazo, la información se elimina o anonimiza de manera segura.
Las copias de respaldo se eliminan conforme a sus ciclos ordinarios de rotación y permanecen protegidas y fuera del uso habitual hasta entonces.
8. Seguridad
Aplicamos medidas técnicas, organizativas y legales razonables para prevenir la pérdida, alteración, divulgación, uso o acceso no autorizado. Estas medidas incluyen controles de acceso, confidencialidad, protección de credenciales, registro de eventos y revisión de incidentes de acuerdo con el riesgo de la información.
Si ocurre un incidente de seguridad que deba ser informado, la Empresa notificará a las personas afectadas y a la Autoridad Nacional de Protección de Datos Personales dentro de los supuestos y plazos establecidos por la normativa aplicable.
9. Derechos sobre los datos personales
El titular puede ejercer sus derechos de información, acceso, rectificación, cancelación y oposición; impedir el suministro de sus datos; revocar el consentimiento cuando corresponda; y solicitar un tratamiento objetivo, conforme a la Ley N.° 29733 y su Reglamento.
La solicitud es gratuita y debe enviarse a contacto@irisapp.pe con el asunto “Protección de Datos Personales”, indicando el derecho que desea ejercer, la petición concreta y la información necesaria para acreditar su identidad. Será atendida dentro de los plazos legales. Si considera que su solicitud no fue atendida adecuadamente, puede acudir ante la Autoridad Nacional de Protección de Datos Personales.
10. Comunicaciones y cambios
Podemos enviar comunicaciones necesarias para la cuenta, la seguridad, la continuidad o cambios contractuales. Los avisos no esenciales sobre nuevas funcionalidades pueden dejar de recibirse mediante el mecanismo incluido en el mensaje o escribiendo a contacto@irisapp.pe. Las comunicaciones promocionales, si se ofrecieran, requerirán el consentimiento correspondiente.
Esta política puede actualizarse por cambios normativos, técnicos o de funcionamiento. Las modificaciones sustanciales serán publicadas y comunicadas por un canal razonable cuando corresponda.