La política de cero datos a través de la matriz de inteligencia.

Cada operación en la matriz de inteligencia se ejecuta bajo una política de cero datos. Más allá del no entrenamiento sobre datos de clientes, un despliegue en inquilino mantiene cada pieza de información que el sistema maneja dentro de su propia cuenta. Los datos residen en su infraestructura. El socio LLM y el socio de voz los descartan después de la llamada. En esa configuración no existe ninguna copia del lado de Nexa.

La política se construye según los requisitos de control detrás de los marcos sobre los que los clientes preguntan, como HIPAA, SOC 2, Loi 25 de Quebec y RGPD. Como la plataforma se ejecuta dentro de su propia infraestructura auditada, esos controles se aplican al sustrato que usted ya certifica. Esta página cubre lo que significa la política por capa, lo que cada socio ve, y qué se retiene.

[ 01 ]  ·  NAMED: LA CAPA LLM

Anthropic. Sin entrenamiento. Sin retención en Enterprise.

Cada plan se ejecuta bajo el contrato de no entrenamiento de Anthropic. El contenido del cliente no entra en los datos de entrenamiento de los modelos de Anthropic. El contrato se firma antes de que fluyan los datos. La restricción reside en un documento firmado, no en una casilla de verificación de configuración.

Los planes Enterprise ejecutan adicionalmente la política de cero retención de Anthropic. El contenido del cliente enviado al modelo no persiste en Anthropic más allá de la solicitud. El modelo ve el prompt, devuelve la respuesta, y la solicitud y la respuesta no se retienen en la infraestructura de Anthropic.

Lo que Anthropic ve en cada llamada: el prompt del sistema renderizado (una plantilla bloqueada por versión del pipeline) y los fragmentos de transcripción que el nodo de enriquecimiento fue encargado de procesar. Esos fragmentos ya han pasado por el proxy controlado por el cliente que elimina las entidades de la lista negra dentro del inquilino, de modo que el modelo trabaja sobre la transcripción limpia y no sobre la original. Anthropic no ve la grabación bruta ni la transcripción previa a la eliminación.

[ 02 ]  ·  NAMED: LA CAPA DE VOZ

ElevenLabs. Sin entrenamiento. Sin retención. Cada plan.

La voz se ejecuta bajo el acuerdo de no retención de ElevenLabs en cada plan y cada nivel. Bajo el modo de cero retención, el audio original del encuestado no persiste en ElevenLabs después de la llamada: el proveedor elimina su copia, y una lectura posterior no devuelve nada. No se realiza entrenamiento sobre el contenido de voz de los clientes.

Lo que ElevenLabs ve en cada llamada: el flujo de audio del encuestado durante la entrevista en vivo, y la transcripción limpia durante el pase que regenera un registro de audio anonimizado. Que se conserve o no una grabación del lado del cliente se define por despliegue. Para un cliente cuya política prohíbe la voz retenida, el audio se configura para que nunca llegue al almacenamiento, de modo que no existe ninguna huella de voz del encuestado después de la llamada.

Dos llamadas en la frontera. Ambas sin retención. Solo su inquilino retiene.

[ 03 ]  ·  NAMED: EL LAGO DE DATOS

En su inquilino. Solo adición. Cifrado en reposo.

El lago de datos contiene las transcripciones limpias y los registros de audio regenerados. Reside en almacenamiento de objetos en su cuenta: R2 en Cloudflare, S3 en AWS, MinIO local y Azure a través de un endpoint compatible con S3. El cifrado en reposo utiliza el AES-256 predeterminado del proveedor de la plataforma. En un despliegue en inquilino no existe ninguna copia en ningún entorno controlado por Nexa.

El lago de datos es de solo adición. La plataforma no elimina entradas pasadas. Cuando un encuestado revoca su consentimiento, la plataforma escribe una lápida que bloquea el acceso descendente a esa conversación; consulte Soberanía de los encuestados para los mecanismos de propagación. La captura del consentimiento y el flujo de revocación se integran en la propia integración de entrevistas del cliente, configurada según sus requisitos.

[ 04 ]  ·  NAMED: EL ALMACÉN DE HECHOS

En su inquilino. Anclado por procedencia. Auditable.

El almacén de hechos enriquecidos contiene la inteligencia tipificada extraída del corpus: puntos de dolor, puntuaciones de oportunidad, dimensiones de percepción de marca, menciones de competidores, brechas de formación. Cada fila apunta de vuelta al fragmento de transcripción fuente a través del identificador de fragmento. El almacén reside en su cuenta, en Postgres o la base de datos nativa cloud equivalente.

El almacén de hechos es el artefacto que produce la plataforma. Es suyo. Operamos sobre él bajo contrato; no exportamos filas de él; no ejecutamos entrenamiento sobre él; no agregamos entre clientes.

[ 05 ]  ·  NAMED: MARCOS DE CUMPLIMIENTO

HIPAA, SOC 2, Loi 25 de Quebec, RGPD.

El mismo diseño de minimización de datos funciona en configuraciones conformes a HIPAA sin trabajo de cumplimiento específico en la capa de captura. Para despliegues HIPAA, la frontera operacional es el Acuerdo de Socio Comercial (Business Associate Agreement); la arquitectura no cambia.

Para SOC 2 Type II, la pista de auditoría de solo adición, la disciplina de secretos y la lista de verificación de cierre seguro proporcionan la evidencia que buscan los auditores. Las acciones de los operadores se registran en su cuenta, donde su equipo de seguridad controla el acceso.

Para despliegues bajo la Loi 25 de Quebec, el almacenamiento y el cómputo se pueden desplegar en regiones canadienses del proveedor cloud elegido. El flujo de consentimiento al inicio de la entrevista, el mecanismo de lápida en la revocación, y el registro de transparencia del lado del encuestado se configuran por despliegue para cubrir las obligaciones de fondo.

Para despliegues del RGPD, el almacenamiento y el cómputo se pueden desplegar en regiones de la UE. La vía de acceso a datos del interesado utiliza la cadena de procedencia por identificador de fragmento para localizar cada hecho derivado de una conversación dada, y los agrupa por encuestado cuando el cliente proporciona una clave de unión seudonimizada. El derecho de supresión utiliza el mismo mecanismo de lápida que gestiona la revocación del consentimiento.

[ 06 ]  ·  NAMED: LA FRONTERA OPERACIONAL

Lo que conservamos. Lo que no conservamos.

Lo que conservamos: la telemetría operacional sobre la propia plataforma. Métricas de salud de los workers, profundidades de colas, tasas de error y cifras de costos agregados. Nada de esto contiene contenido del cliente; describe el comportamiento de la plataforma, contra el cual ajustamos los parámetros de despliegue.

Lo que no conservamos: transcripciones de clientes, audio de encuestados, filas de hechos, consultas del panel de control, calibraciones de metodología aplicadas a su corpus. Todo eso reside en su cuenta. Accedemos a ello bajo contrato para operar la plataforma. No lo exportamos.

Un DPA, una lista de subprocesadores vigente y un cuestionario de seguridad están disponibles a través de .