Los usos que rechazamos, y la arquitectura que los aplica.

La plataforma está construida para capturar inteligencia de la fuerza laboral y convertirla en inteligencia sobre la que los directivos pueden actuar. No está construida para vigilar a individuos identificados, identificar encuestados, vender datos a nivel de encuestado, o alimentar el targeting militar. De conformidad con la política de uso y los requisitos de cumplimiento de Anthropic, y a través de nuestra propia aplicación contractual y arquitectónica, rechazamos esos usos. La arquitectura está configurada para que los rechazos sean difíciles o costosos de eludir incluso con acceso privilegiado.

No editorializamos las decisiones estratégicas que nuestros clientes toman sobre la base de inteligencia agregada. Cerrar tiendas, reestructurar unidades de negocio, rediseñar roles: esas son decisiones que el operador estaba en condiciones de tomar. El corpus existe para informarlas.

La reidentificación individual, la vigilancia de personas identificadas, y los demás usos enumerados a continuación pertenecen a una categoría distinta. Son rechazados.

[ 01 ]  ·  NAMED: APLICACIONES MILITARES

Ningún uso en targeting militar, apoyo a la decisión o sistemas de armas.

Este rechazo se sitúa por encima de la política de uso y el régimen de cumplimiento de Anthropic, y es coherente con ellos. Anthropic es el socio LLM en cada plan, y cualquier intento de ejecutar el pipeline en violación de su política falla del lado del socio antes de llegar a nuestra arquitectura.

Lenguaje contractual: «El cliente no debe usar la plataforma, el corpus ni ninguna inteligencia derivada en relación con el targeting militar, los sistemas de apoyo a la decisión militar, el diseño de sistemas de armas, la adquisición de armamento, ni ninguna aplicación destinada a dirigir o autorizar el uso de la fuerza contra personas.»

Aplicación arquitectónica: Los planes cuyo uso previsto indica una aplicación militar son rechazados en el paso de aprovisionamiento del inquilino. Anthropic y ElevenLabs tienen sus propias políticas de uso que excluyen las aplicaciones militares; un intento de ejecutar el pipeline en violación de esas políticas también falla del lado del socio.

[ 02 ]  ·  NAMED: VIGILANCIA DE INDIVIDUOS IDENTIFICADOS

La plataforma no responde a consultas de quién dijo qué.

Lenguaje contractual: «El cliente no debe usar la plataforma para identificar las opiniones, conducta o características de ningún encuestado identificado específico. La inteligencia agregada es el resultado permitido; la atribución nominativa no lo es.»

Aplicación arquitectónica: La sustitución de voz sintética elimina el identificador de audio hacia una persona identificada. La etapa de redacción elimina los nombres de las transcripciones antes del enriquecimiento. Las filas de hechos almacenan la inteligencia derivada contra segmentos. Los identificadores de encuestados están ausentes de la fila. La cascada de seguridad en la ruta de acceso a datos filtra cada consulta según el alcance del llamante; un alcance que permitiría consultas sobre encuestados identificados es rechazado en el aprovisionamiento del inquilino.

Un alcance OAuth que habilitaría una consulta sobre un encuestado identificado no existe en la plataforma. Intentar introducir uno sería un cambio de código contra el esquema publicado y el contrato.

[ 03 ]  ·  NAMED: REIDENTIFICACIÓN DE ENCUESTADOS

Recuperar quién dijo qué es un rechazo arquitectónico.

Lenguaje contractual: «El cliente no debe intentar reidentificar a ningún encuestado a partir de ningún artefacto producido por la plataforma, ya sea mediante análisis de voz, correlación de transcripciones, reconstrucción de vectores de segmento o cualquier otra técnica. El cliente no debe solicitar, contratar ni aceptar ningún entregable de terceros que produzca la identificación de un encuestado.»

Aplicación arquitectónica: El audio original no deja rastro en ningún sistema que operamos, ni en ElevenLabs bajo el contrato de no retención. La reidentificación por voz requiere que exista una grabación. No existe ninguna. La etapa de redacción elimina los identificadores de personas de la transcripción antes del enriquecimiento, y la transcripción limpia es el único artefacto que ven las etapas posteriores. El almacén de hechos lleva vectores de segmento pero no identificadores de encuestados; los vectores de segmento describen segmentos (nivel, geografía, formato de tienda) a una granularidad lo suficientemente gruesa como para que la reconstrucción de un solo encuestado esté por debajo del umbral de recuperación práctica.

[ 04 ]  ·  NAMED: VENTA DE DATOS A NIVEL DE ENCUESTADO

El corpus no está en venta a nivel de encuestado.

Lenguaje contractual: «El cliente no debe vender, licenciar ni transferir de ningún otro modo datos a nivel de encuestado, incluyendo transcripciones brutas y filas de hechos por encuestado, a ningún tercero. La inteligencia agregada y delimitada por segmentos puede compartirse bajo acuerdos separados de socios de marca con sus propios términos de consentimiento y uso.»

Aplicación arquitectónica: La API de socios de marca y el feed de agentes sirven desde filas de entidades y agregados de segmentos. Ninguna de las dos superficies lee transcripciones brutas. El acceso a las transcripciones brutas está restringido a las superficies del operador dentro del inquilino del cliente. No existe una superficie de «exportar transcripciones brutas a un tercero» en la plataforma.

[ 05 ]  ·  NAMED: ENTRENAMIENTO DE MODELOS DE TERCEROS CON DATOS DE CLIENTES

El corpus del cliente no alimenta el entrenamiento de modelos.

Lenguaje contractual: «El corpus del cliente no debe usarse para entrenar, ajustar ni mejorar de ningún otro modo ningún modelo de aprendizaje automático operado por Nexa Intelligence, por el cliente, ni por ningún tercero, incluyendo los socios LLM y de voz nombrados en la lista de subprocesadores.»

Aplicación arquitectónica: El contrato de no entrenamiento de Anthropic en cada plan y el contrato de no entrenamiento de ElevenLabs en cada plan son la aplicación del lado del socio. Dentro del inquilino del cliente, la plataforma no ejecuta un pipeline de entrenamiento. La calibración de metodología que realizamos ajusta parámetros deterministas (semividas, valores umbral), no pesos de modelos.

[ 06 ]  ·  NAMED: AUMENTACIÓN CON ENCUESTADOS SINTÉTICOS

Ningún encuestado falso pasa por captura real.

Lenguaje contractual: «El cliente no debe inyectar encuestados sintéticos, generados por IA o de otro modo no humanos en el corpus como si fueran captura real. La afirmación de integridad del corpus requiere que cada hecho sea trazable hasta una entrevista real con un trabajador real.»

Aplicación arquitectónica: El pipeline de captura requiere el registro de consentimiento del encuestado. El registro de consentimiento está asociado a una persona real que confirmó al inicio de la entrevista. El filtro de preenriquecimiento filtra las conversaciones que parecen sintéticas (demasiado cortas, demasiado mecánicas, sin forma de onda de audio). La aumentación con encuestados sintéticos como uso permitido no existe en la plataforma.

[ 07 ]  ·  NAMED: USO CONTRA DENUNCIANTES, SINDICATOS O ACTIVIDAD PROTEGIDA

El corpus es para inteligencia operacional.

Lenguaje contractual: «El cliente no debe usar la plataforma para identificar, apuntar, tomar represalias contra, ni actuar de ningún otro modo contra ningún encuestado individual en base a declaraciones realizadas durante la entrevista, incluyendo declaraciones relacionadas con actividad sindical, denuncia de irregularidades, divulgación de condiciones laborales, o cualquier otra actividad legalmente protegida.»

Aplicación arquitectónica: La misma cadena de anonimización que previene la reidentificación general se aplica aquí. Los identificadores de encuestados se eliminan antes del enriquecimiento. El almacén de hechos no lleva identificadores de encuestados. Los paneles de control no muestran atribución por encuestado. El operador no puede consultar «qué trabajadores dijeron X» desde la plataforma; la plataforma no tiene los datos para responderlo.

[ 08 ]  ·  NAMED: QUÉ SUCEDE CUANDO SE ACTIVA UN RECHAZO

El rechazo sigue un procedimiento.

Cuando llega una solicitud que violaría uno de los rechazos, la respuesta es procedimental. Le comunicamos al cliente que el rechazo está en el contrato y que no implementaremos la solicitud. Si el cliente disputa la interpretación, el asunto pasa por la cláusula de resolución de disputas del contrato. El equipo de ingeniería no lo negocia informalmente.

Para solicitudes que provienen de fuera de la relación con el cliente (un socio que solicita datos a nivel de encuestado, un regulador que solicita una búsqueda en el corpus), el rechazo se comunica por escrito y se notifica al cliente. El equipo legal del cliente gestiona cualquier escalada externa; cooperamos dentro del alcance que nuestro contrato y la ley permiten.