Orizon AI: datos de cuentas Google y Microsoft
Última actualización:
Este aviso explica con precisión cómo la aplicación Orizon AI accede, utiliza, almacena y comparte los datos de una cuenta de Google o de Microsoft cuando un usuario decide conectar una. Complementa la política de privacidad general del sitio de Orizon y, para la aplicación Orizon AI, prevalece sobre ella.
Orizon AI está publicada por Orizon S.r.l., Via Cefalonia 70, 25124 Brescia (BS), Italia (NIF IT04484750981).
1. Quién controla los datos y dónde se procesan
Orizon AI se despliega normalmente en modo autoalojado: funciona sobre infraestructura que controla la organización cliente, ya sea en un appliance de Orizon instalado en sus instalaciones o como software en sus propios servidores. En ese despliegue la organización cliente es el responsable del tratamiento, Orizon S.r.l. actúa como encargado en virtud de un acuerdo de tratamiento de datos, y los datos de las cuentas de Google o Microsoft no llegan en ningún momento a infraestructura operada por Orizon.
Orizon ofrece además una instancia gestionada, operada por Orizon S.r.l. sobre su propia infraestructura en la Unión Europea. En ese despliegue Orizon S.r.l. trata los datos por cuenta de la organización cliente en virtud del mismo acuerdo. Cuál de las dos se aplica queda establecido en el contrato con el cliente.
En ambos casos, conectar una cuenta de Google o Microsoft es opcional, lo inicia el usuario individual y ese mismo usuario puede deshacerlo en cualquier momento.
2. Conector 1 — Inicio de sesión en Orizon AI
Iniciar sesión en Orizon AI con una cuenta de Google o Microsoft crea e identifica la cuenta del usuario. Este conector lleva además el permiso sobre el almacén de archivos, para que el usuario pueda conectar después una carpeta de Drive o OneDrive a un espacio de trabajo. No se lee nada de Drive ni de OneDrive hasta que el usuario conecta una carpeta concreta.
Cada permiso y la única función para la que existe:
- openid
Asocia el inicio de sesión con la cuenta de Google del usuario.- userinfo.email
La dirección de correo, usada como identificador de la cuenta y para las notificaciones.- userinfo.profile
Nombre e imagen de perfil, mostrados en la cabecera de la aplicación.- drive.readonly
Lista las carpetas de Drive del usuario para que elija cuál conectar y luego lee los archivos de las carpetas conectadas para que las respuestas puedan citarlos. Las carpetas no conectadas nunca se leen.- Microsoft: openid, email, profile, User.Read
La misma información de identidad desde una cuenta de Microsoft.- Microsoft: Files.Read.All
El equivalente en OneDrive de drive.readonly, para las carpetas que el usuario conecta.- Microsoft: offline_access
Un token de actualización, para que la conexión dure sin pedir al usuario que vuelva a iniciar sesión cada hora.
3. Conector 2 — Correo y Calendario
Conectar un buzón es una acción distinta y explícita, realizada después de iniciar sesión, con su propia pantalla de consentimiento. Hasta que el usuario conecta uno, Orizon AI no dispone de datos de correo, calendario ni contactos. El usuario puede conectar varios buzones, de cualquiera de los dos proveedores.
Este conector solicita permisos de lectura para mostrar, buscar y resumir el correo y el calendario, y los permisos de escritura necesarios para que el usuario responda o agende desde la aplicación. Cada permiso y la única función para la que existe:
El asistente no puede utilizar ninguno de los permisos de escritura. Enviar un mensaje y crear, actualizar o eliminar un evento se rechazan siempre que los solicita el modelo, y solo son accesibles desde el compositor cuando el usuario pulsa enviar. Está impuesto por la aplicación, no solo prometido en este aviso.
- gmail.readonly
Lista y abre mensajes y conversaciones y busca en la bandeja de entrada y en enviados, para la vista de correo, la búsqueda y el briefing matinal.- gmail.modify
Marca un mensaje como leído cuando el usuario lo lee en Orizon AI. Es su único uso; la aplicación no expone ninguna acción que elimine correo.- gmail.send
Envía la respuesta que el usuario ha escrito y revisado en el compositor, después de pulsar enviar.- calendar.readonly
Lista calendarios y eventos para la vista de calendario y el briefing.- calendar.events
Crea, actualiza, elimina y confirma asistencia a los eventos sobre los que el usuario actúa en el compositor.- contacts.readonly + contacts.other.readonly
Resuelve un nombre en una dirección para poder dirigir una respuesta o una invitación. Los contactos no se indexan ni se usan para nada más.- Microsoft: Mail.Read / Mail.ReadWrite / Mail.Send
Los equivalentes de Outlook de los tres permisos de Gmail anteriores, en el mismo orden.- Microsoft: Calendars.ReadWrite
El equivalente de Outlook de calendar.readonly y calendar.events juntos; Microsoft no los ofrece por separado.- Microsoft: Calendars.ReadWrite.Shared
Sin él, Microsoft devuelve solo algunos calendarios, y los que un compañero compartió con el usuario faltarían de forma silenciosa.- Microsoft: Contacts.Read + People.Read
El equivalente de Outlook de los permisos de contactos anteriores.- Microsoft: User.Read, offline_access
Identifica qué buzón se acaba de conectar y lo mantiene conectado.
4. Opcional: importación de grupos de Google Workspace (solo administradores)
Un administrador del Google Workspace del cliente puede, opcionalmente, permitir que Orizon AI importe los usuarios y grupos de la organización, de modo que los permisos de los espacios de trabajo sigan a los grupos existentes en lugar de rehacerse a mano.
Esto no utiliza una pantalla de consentimiento de usuario final y a ningún usuario individual se le pide aprobación. Emplea una cuenta de servicio de Google con delegación en todo el dominio, que un administrador de Workspace autoriza en la consola de administración de Google y puede retirar allí en cualquier momento. Solo se leen metadatos del directorio: nombres de usuario, direcciones de correo, nombres de grupo y pertenencia a grupos. No es accesible ningún contenido de correo, calendario, archivos o contactos.
Si el cliente no la configura, la integración está inactiva y no se lee ningún dato del directorio.
- Ámbitos de la cuenta de servicio
admin.directory.user.readonly, admin.directory.group.readonly, admin.directory.group.member.readonly
5. Cómo se utilizan esos datos
Los datos de las cuentas de Google y Microsoft se utilizan únicamente para prestar las funciones que el usuario ve en la aplicación, y solo dentro del espacio de trabajo del usuario que conectó la cuenta:
- mostrar el correo y el calendario en la interfaz de la aplicación
- búsqueda en el buzón, el calendario y las carpetas conectadas
- el briefing matinal, que resume los vencimientos, lo que requiere respuesta y las reuniones que hay que preparar
- responder a las preguntas que el usuario formula en el chat, citando el mensaje, evento o archivo de origen
- buscar un contacto para dirigir una respuesta o una invitación
- redactar una respuesta o un evento en el compositor, que el usuario revisa y envía
6. Bases jurídicas del tratamiento
Orizon trata los datos personales descritos arriba sobre las siguientes bases jurídicas conforme al artículo 6 del RGPD. Cuando Orizon actúa como encargado para un cliente autoalojado o gestionado, es el cliente quien determina la base y Orizon actúa siguiendo sus instrucciones.
- Prestación del servicio (cuenta, espacios de trabajo, chat, búsqueda)
Ejecución de un contrato — art. 6(1)(b)- Conexión de una cuenta de Google o Microsoft
Consentimiento, prestado por conector y por buzón — art. 6(1)(a). Revocable en cualquier momento desconectando, sin afectar al tratamiento ya realizado.- Seguridad, prevención de abusos, integridad del servicio, registros de auditoría
Interés legítimo — art. 6(1)(f): mantener seguro y trazable un producto de seguridad. Ponderado con los derechos de los usuarios; no implica elaboración de perfiles ni publicidad.- Cumplimiento de obligaciones legales y contables
Obligación legal — art. 6(1)(c)
7. ¿Es obligatorio facilitar estos datos?
Para usar Orizon AI se necesita una cuenta: sin nombre y dirección de correo el servicio no puede identificar a un usuario ni mantener separados sus espacios de trabajo.
Conectar una cuenta de Google o Microsoft es totalmente opcional. Orizon AI es plenamente utilizable sin ello: las funciones de correo, calendario y contactos simplemente no aparecen. Negarse, o desconectar después, no tiene ninguna otra consecuencia para la cuenta.
8. Usos excluidos
- Nunca se venden, alquilan ni licencian.
- Nunca se utilizan para publicidad, segmentación publicitaria ni elaboración de perfiles con fines publicitarios.
- Nunca se transfieren a intermediarios de datos, revendedores de información ni plataformas publicitarias.
- Nunca se utilizan para determinar la solvencia ni con fines crediticios.
- Nunca se utilizan para crear, entrenar, ajustar ni mejorar modelos de aprendizaje automático o de inteligencia artificial de uso general.
9. Cómo funciona el procesamiento con IA y dónde ocurre
Orizon AI responde a las preguntas mediante generación aumentada por recuperación: el contenido del buzón, el calendario o las carpetas conectadas se indexa para que los pasajes pertinentes puedan recuperarse y enviarse a un modelo de lenguaje junto con la pregunta del usuario.
Dónde se ejecuta ese modelo depende del despliegue, y es la organización cliente quien lo elige:
- Appliance: toda la pila de inferencia (modelos de lenguaje, visión, embedding y reranker) se ejecuta en el appliance, dentro de la red del cliente. Ningún contenido de correo, calendario o archivos sale de esa red para la inferencia.
- Solo software con las GPU del cliente: la inferencia es igualmente totalmente local.
- Solo software con endpoint externo: el cliente puede configurar en su lugar un endpoint de inferencia compatible con OpenAI de su elección. En esa configuración, y solo en ella, los pasajes necesarios para responder se envían al proveedor que el cliente ha seleccionado, en virtud del contrato que el cliente mantiene con dicho proveedor. Orizon no selecciona ese proveedor ni encamina datos a ningún proveedor de IA propio.
10. Sin entrenamiento con sus datos
Orizon no utiliza los datos de usuarios de Google, ni los datos de cuentas de Microsoft, para crear, entrenar, ajustar ni mejorar modelos de aprendizaje automático o de inteligencia artificial, ni los transfiere a terceros con esa finalidad. Los índices de recuperación construidos a partir de una cuenta conectada se circunscriben al espacio de trabajo del usuario que la conectó, se usan únicamente para responder a las preguntas de ese espacio y se eliminan al desconectar la cuenta.
11. Decisiones automatizadas y resultados de la IA
Orizon AI no adopta decisiones que produzcan efectos jurídicos, o que afecten significativamente de modo similar a una persona, por medios automatizados. No hay elaboración de perfiles, no se puntúa a las personas y no existe decisión automatizada en el sentido del artículo 22 del RGPD.
El asistente produce respuestas, resúmenes y borradores. Son sugerencias para que una persona las lea, las juzgue y actúe. No puede enviar un mensaje ni modificar un calendario por su cuenta: toda acción de ese tipo exige que el usuario revise el borrador y pulse enviar.
Los modelos de lenguaje pueden equivocarse o quedarse cortos. Las respuestas citan el mensaje, el evento o el archivo del que proceden precisamente para que quien lee pueda comprobarlas, y deben comprobarse antes de confiar en ellas.
12. Declaración de Limited Use para las API de Google
El uso y la transferencia a cualquier otra aplicación, por parte de Orizon AI, de la información recibida de las API de Google se ajustarán a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
El uso de la información recibida de las API de Google Workspace se ajustará a la Google Workspace API User Data and Developer Policy, incluidos los requisitos de Limited Use.
13. Almacenamiento, seguridad y conservación
Los tokens OAuth y las credenciales de los conectores se cifran en reposo con AES-256-GCM. El contenido de mensajes, eventos y archivos recuperado de una cuenta conectada se almacena en el índice del espacio de trabajo del despliegue: en una instalación autoalojada se trata de infraestructura que controla el cliente; en la instancia gestionada, de infraestructura operada por Orizon S.r.l. dentro de la Unión Europea.
Cada espacio de trabajo es un silo aislado con su propia lista de control de acceso. El contenido indexado desde la cuenta conectada de un usuario solo es visible para ese usuario, salvo que él mismo decida compartirlo en un espacio de trabajo con otras personas.
El contenido recuperado de una cuenta conectada se conserva únicamente mientras la cuenta permanezca conectada. Al desconectarla se elimina, según se describe más abajo. Cuando el contrato con el cliente establezca un plazo de conservación más corto, prevalecerá este último.
El personal de Orizon no lee el contenido de buzones, calendarios ni almacenes de archivos conectados. El acceso por parte de una persona solo es posible cuando el usuario lo ha solicitado expresamente respecto de un elemento concreto y lo ha consentido, cuando es necesario para investigar un abuso o un incidente de seguridad, o cuando la ley lo exige.
15. Transferencias internacionales
En un despliegue autoalojado los datos permanecen en la infraestructura del cliente y no se produce transferencia alguna por parte de Orizon.
En la instancia gestionada los datos se almacenan y tratan en infraestructura situada en la Unión Europea.
Orizon no transfiere datos de cuentas de Google o Microsoft fuera del Espacio Económico Europeo. Si llegara a ser necesario, solo se haría al amparo de una decisión de adecuación o de garantías adecuadas conforme al Capítulo V del RGPD, y este aviso se actualizaría antes de que ocurriera.
Cuando el cliente configura un endpoint de inferencia externo de su elección (véase la sección sobre el procesamiento con IA), cualquier transferencia resultante se rige por el contrato del propio cliente con ese proveedor, y su licitud es responsabilidad del cliente.
16. Desconectar una cuenta y eliminar los datos
El usuario puede desconectar en cualquier momento una cuenta de Google o Microsoft conectada, desde el panel de cuentas de Correo y Calendario o desde la página Integraciones dentro de Orizon AI. La desconexión detiene todo acceso posterior y elimina lo que se guardaba de ese buzón: la instantánea, las cachés de correo y eventos, las categorías de eventos, todos los ámbitos de correo de los espacios de trabajo que lo nombran y el espacio de trabajo de Correo y Calendario con sus chats y mensajes. La credencial almacenada se revoca cuando ninguna otra cuenta la referencia.
El acceso también puede revocarse con independencia de Orizon AI, en cualquier momento:
- Google: myaccount.google.com/permissions
- Microsoft: myapps.microsoft.com, o account.live.com/consent/Manage para una cuenta personal de Microsoft
- Eliminar la cuenta completa
Eliminar una cuenta de Orizon AI borra sus espacios de trabajo y todo lo indexado en ellos. Escriba a [email protected] o diríjase al administrador del despliegue.
17. Sus derechos
Conforme al RGPD, los usuarios pueden solicitar el acceso a sus datos personales, su rectificación o supresión, la limitación del tratamiento o la oposición al mismo, y la portabilidad de los datos, y pueden presentar una reclamación ante una autoridad de control — en Italia, el Garante per la protezione dei dati personali.
En un despliegue autoalojado estas solicitudes las gestiona la organización cliente en calidad de responsable del tratamiento, con la asistencia de Orizon como encargado. Para la instancia gestionada, escriba a la dirección indicada a continuación.
19. Menores
Orizon AI es un producto de trabajo, vendido a organizaciones y no dirigido a menores. No está destinado a personas menores de 16 años y Orizon no recoge conscientemente datos personales de menores. Si tales datos hubieran llegado al servicio, basta con escribir a la dirección indicada abajo y se eliminarán.
20. Cambios en este aviso
Este aviso puede actualizarse a medida que el producto evoluciona. La fecha de revisión que figura arriba refleja siempre la versión vigente.
Cualquier cambio que afecte de forma sustancial al tratamiento de los datos de cuentas de Google o Microsoft se notificará en la aplicación, o por correo a la dirección asociada a la cuenta, antes de que surta efecto. Seguir usando una cuenta conectada después de esa fecha constituye aceptación; quien no esté de acuerdo puede desconectar en cualquier momento.
Contacto
Consultas sobre este aviso o solicitudes relativas a sus datos: [email protected], o bien Orizon S.r.l., Via Cefalonia 70, 25124 Brescia (BS), Italia.