POLÍTICA DE PRIVACIDAD
Ecosistema AI Tutor
Última Actualización: 3 de marzo de 2026
Esta Política de Privacidad (“Política”) describe cómo Expandel trata los Datos Personales en el contexto del acceso y uso de la Plataforma AI Tutor, de sus sitios web, aplicaciones, integraciones, entornos institucionales, canales de soporte y demás servicios relacionados.
La presente Política deberá leerse en conjunto con los Términos de Uso, los contratos institucionales, el DPA y demás instrumentos específicos que eventualmente resulten aplicables.
1. Quiénes Somos
La gestión y operación de AI Tutor está a cargo, según el territorio y la estructura contractual aplicable, de:
EXPANDEL TECNOLOGIA LTDA, inscrita en el CNPJ con el nº 22.724.566/0001-07, con domicilio en R. Francisco Rocha, 198 – Batel, Curitiba – PR, 80420-130, Brasil, para usuarios y Clientes Institucionales en el territorio brasileño (“Operación Brasil”); y/o
EXPANDEL LLC, registrada bajo el EIN nº 35-2900120, con mailing address en 7345 W Sand Lake Rd Ste 210 Office 2098, Orlando, FL 32819, United States, para usuarios y Clientes Institucionales fuera de Brasil (“Operación Global”).
Para los fines de esta Política, dichas entidades podrán actuar como responsables del tratamiento, corresponsables o encargadas/procesadoras, según el caso concreto y la legislación aplicable.
2. Alcance
Esta Política se aplica al tratamiento de Datos Personales realizado cuando usted:
I. accede o utiliza la Plataforma;
II. crea una Cuenta o se autentica a través de terceros;
III. contrata un plan o recibe acceso institucional;
IV. se pone en contacto con atención al cliente, soporte, el área comercial o jurídica;
V. participa en demostraciones, pruebas, trials, onboarding o capacitaciones;
VI. navega por nuestros sitios web o entornos digitales relacionados con AI Tutor;
VII. habilita integraciones con servicios de terceros, incluyendo, sin limitación, Google Classroom, Google Drive, Google Calendar, Google Workspace, Microsoft 365, Microsoft Graph u otros servicios equivalentes.
3. Categorías de Datos Tratados
Podremos tratar, según el contexto:
3.1. Datos de registro e identificación
Nombre, correo electrónico, teléfono, cargo, institución, identificadores internos, perfil de acceso, país, idioma, datos de facturación e información relacionada.
3.2. Datos de autenticación
Credenciales, tokens, datos de inicio de sesión federado, datos de sesión, historial de acceso, IP aproximada, identificadores de dispositivo y registros relacionados.
3.3. Contenido enviado a la Plataforma
Prompts, archivos, textos, respuestas, preguntas, documentos, parámetros, comentarios, mensajes, Inputs y demás materiales ingresados por Usuarios o Clientes Institucionales.
3.4. Datos de uso y telemetría
Registros de navegación, clics, eventos, logs, metadatos técnicos, consumo de funcionalidades, métricas de rendimiento, errores, errores de ejecución (crashes), marcas de tiempo (timestamps) e indicadores de utilización.
3.5. Datos de soporte y relacionamiento
Mensajes enviados al soporte, solicitudes, reclamaciones, comentarios (feedbacks), tickets, grabaciones o registros de atención, cuando corresponda.
3.6. Datos financieros y comerciales
Información de contratación, plan, historial de cobro, facturas, recibos, estado de pago y datos necesarios para la gestión comercial, sin perjuicio del procesamiento por parte de intermediarios de pago.
3.7. Datos provenientes de integraciones y ámbitos de acceso
Información obtenida a partir de integraciones y permisos concedidos por el Usuario o Cliente Institucional en proveedores externos, incluidos datos provenientes de ámbitos OAuth, API, recursos de autenticación federada, metadatos de integración, identificadores de cuenta, listas de clases, archivos, calendarios, permisos administrativos y otros datos estrictamente necesarios para las funcionalidades habilitadas.
4. Finalidades del Tratamiento
Podremos tratar Datos Personales para:
I. posibilitar el registro, la autenticación y el acceso seguro a la Plataforma;
II. prestar, operar, mantener, personalizar y mejorar los Servicios;
III. ejecutar contratos, propuestas, trials, pedidos, renovaciones y facturación;
IV. brindar soporte, atención, onboarding, comunicación operativa y capacitación;
V. prevenir fraudes, abusos, incidentes de seguridad, uso indebido e incumplimientos contractuales;
VI. cumplir obligaciones legales, regulatorias, fiscales, contables y administrativas;
VII. ejercer derechos en procesos judiciales, administrativos o arbitrales;
VIII. generar métricas, estadísticas, telemetría e inteligencia operativa;
IX. mantener logs, trazas, trazabilidad y controles internos;
X. responder a solicitudes de titulares, autoridades y socios legítimos;
XI. enviar comunicaciones institucionales, operativas y, cuando esté permitido, comerciales;
XII. habilitar, operar y mantener integraciones con proveedores externos, incluidos Google y Microsoft, observados los ámbitos y permisos efectivamente concedidos.
5. Bases Legales
Cuando resulte aplicable el RGPD (GDPR) y las normativas internacionales de privacidad aplicables, el tratamiento podrá fundamentarse, según el caso, en:
I. la ejecución de un contrato o de procedimientos preliminares relacionados con un contrato;
II. el cumplimiento de una obligación legal o regulatoria;
III. el ejercicio regular de derechos en procesos judiciales, administrativos o arbitrales;
IV. el interés legítimo, observados los derechos y libertades fundamentales del titular;
V. la protección del crédito;
VI. el consentimiento, cuando sea necesario o se adopte como base adecuada.
Cuando resulte aplicable a otras jurisdicciones, el tratamiento observará las bases legales equivalentes previstas en la legislación pertinente.
6. Compartición de Datos
Podremos compartir Datos Personales, en la medida necesaria y adecuada, con:
I. proveedores de nube, alojamiento e infraestructura;
II. proveedores de autenticación y gestión de identidad;
III. procesadores de pago, facturación, ERP y emisión fiscal;
IV. prestadores de monitoreo, soporte, analytics, mensajería y seguridad;
V. consultores, auditores, abogados y prestadores especializados sujetos a un deber de confidencialidad;
VI. autoridades públicas, regulatorias, judiciales o administrativas, cuando lo exija la ley o una orden válida;
VII. empresas del mismo grupo económico o sucesores empresariales, en el contexto de reorganizaciones societarias, fusiones, incorporaciones, adquisiciones o cesiones de activos;
VIII. proveedores integrados y subprocesadores necesarios para la ejecución de las integraciones habilitadas, respetando los permisos concedidos y la finalidad del tratamiento.
IX. nuestro proveedor de modelos de inteligencia artificial (Google — Gemini mediante Vertex AI, alojado en la región southamerica-east1/Brasil), al que enviamos el contenido que usted proporciona (textos, redacciones, fotos, documentos, audios y su nombre) con la finalidad exclusiva de generar el contenido educativo solicitado, en virtud de un acuerdo de protección de datos que garantiza una protección equivalente, sin uso para el entrenamiento de modelos y sin retención por parte del proveedor.
7. Transferencia Internacional de Datos
7.1. AI Tutor podrá utilizar infraestructura, sistemas, prestadores de servicios y flujos operativos ubicados en más de un país.
7.2. En razón de ello, los Datos Personales podrán transferirse internacionalmente para alojamiento, autenticación, soporte, seguridad, monitoreo, copias de seguridad, prestación de los Servicios, ejecución contractual y operación de integraciones con proveedores externos.
7.3. Siempre que corresponda, Expandel adoptará mecanismos jurídicos adecuados para la transferencia internacional, incluidas cláusulas contractuales tipo, cláusulas contractuales estándar, decisiones de adecuación, instrumentos equivalentes u otros mecanismos reconocidos por la legislación pertinente.
8. Roles de Responsable y Encargado del Tratamiento
8.1. En algunas situaciones, Expandel actuará como responsable del tratamiento, especialmente en relación con:
I. la gestión de su propio registro;
II. la seguridad de la Plataforma;
III. la prevención del fraude;
IV. las métricas operativas;
V. la facturación y el cobro;
VI. el cumplimiento legal;
VII. el relacionamiento comercial.
8.2. En escenarios de contratación institucional, Expandel podrá actuar como encargada/procesadora en nombre del Cliente Institucional, cuando este defina las finalidades y los medios esenciales del tratamiento de los Datos Personales ingresados en la Plataforma.
8.3. En tales supuestos, el tratamiento observará también el DPA y las instrucciones documentadas aplicables.
9. Niños y Adolescentes
9.1. La Plataforma puede utilizarse en contextos educativos. Cuando exista tratamiento de datos de niños o adolescentes, Expandel espera que el Cliente Institucional o el responsable legal cuente con una base legal adecuada, mecanismos de gobernanza y medidas compatibles con la legislación aplicable.
9.2. Recomendamos enfáticamente la observancia de la minimización, el control de acceso, la segregación por perfiles y la revisión periódica de permisos en entornos que involucren a menores.
10. Seguridad de la Información
10.1. Adoptamos medidas técnicas, administrativas y organizativas razonables para proteger los Datos Personales contra accesos no autorizados, destrucción, pérdida, alteración, comunicación o difusión indebida.
10.2. Dichas medidas pueden incluir, según corresponda, control de acceso, autenticación reforzada, logs, cifrado en tránsito, cifrado en reposo, copias de seguridad, segregación lógica, monitoreo y gestión de incidentes.
10.3. Ningún entorno es totalmente invulnerable. Por ello, recomendamos que los Usuarios y Clientes Institucionales adopten también sus propios controles de seguridad, incluida la gestión segura de credenciales, la segregación de permisos y la revisión de los contenidos ingresados en la Plataforma.
11. Uso de Datos Provenientes de API e Integraciones de Google y Microsoft
11.1. Cuando el Usuario o Cliente Institucional autorice ámbitos y permisos de acceso en proveedores como Google y Microsoft, Expandel tratará los datos obtenidos únicamente en la medida necesaria para proporcionar las funcionalidades habilitadas y solicitadas.
11.2. Expandel observará, cuando corresponda, las políticas de los proveedores integrados relativas a la pantalla de consentimiento, el uso limitado de datos, la verificación de ámbitos sensibles o restringidos, la seguridad y la transparencia.
11.3. Expandel no venderá los datos obtenidos a través de las API de proveedores integrados ni los utilizará para publicidad personalizada basada en dichos datos.
11.4. El acceso humano a los datos provenientes de estas integraciones ocurrirá únicamente cuando sea necesario para el soporte solicitado, el cumplimiento legal, el mantenimiento de la seguridad, la prevención del fraude o la investigación de incidentes técnicos, siempre sujeto a controles de acceso y confidencialidad.
12. Retención y Eliminación
12.1. Los Datos Personales se conservarán por el plazo necesario para:
I. la prestación de los Servicios;
II. el cumplimiento contractual;
III. el cumplimiento de obligaciones legales, regulatorias, fiscales y contables;
IV. la prevención del fraude y la seguridad;
V. el ejercicio regular de derechos.
12.2. Tras la finalización de la finalidad o de la relación contractual, los datos podrán ser eliminados, anonimizados o mantenidos bloqueados, según la naturaleza del dato, los plazos legales y los intereses legítimos aplicables.
13. Derechos de los Titulares
En los términos de la legislación aplicable, el titular podrá solicitar, según corresponda:
I. la confirmación de la existencia del tratamiento;
II. el acceso a los datos;
III. la corrección de datos incompletos, inexactos o desactualizados;
IV. la anonimización, el bloqueo o la eliminación de datos innecesarios o tratados en disconformidad;
V. la portabilidad, cuando corresponda;
VI. información sobre las comparticiones de datos;
VII. la revocación del consentimiento, cuando esta sea la base legal;
VIII. la oposición al tratamiento, cuando corresponda.
Las solicitudes podrán dirigirse al canal indicado en el ítem 17, pudiendo exigirse elementos razonables de verificación de identidad y legitimidad.
14. Cookies y Tecnologías Similares
14.1. Podremos utilizar cookies, píxeles, local storage, SDK y tecnologías similares para autenticación, seguridad, funcionamiento técnico, rendimiento, preferencias y analytics.
14.2. El Usuario podrá gestionar sus preferencias mediante las configuraciones del navegador, del dispositivo o los mecanismos disponibles en la Plataforma, en el entendido de que la desactivación de ciertos recursos podrá afectar funcionalidades esenciales.
15. Comunicación y Marketing
15.1. Expandel podrá enviar comunicaciones transaccionales, técnicas, operativas, contractuales y de seguridad relacionadas con los Servicios.
15.2. Las comunicaciones promocionales o institucionales de naturaleza no esencial observarán la legislación aplicable y los mecanismos de opt-out correspondientes.
16. Modificaciones de esta Política
16.1. Esta Política podrá actualizarse para reflejar cambios legales, regulatorios, operativos, contractuales o tecnológicos.
16.2. La fecha de actualización siempre se indicará en el encabezado del documento.
17. Canal de Privacidad
Las solicitudes relativas a Datos Personales, el ejercicio de derechos y las dudas sobre esta Política pueden dirigirse a:
Privacidad / Datos Personales: [email protected]
Atención General: [email protected]
Si existe un delegado de protección de datos formalmente designado, sus datos podrán divulgarse en un canal oficial de la Plataforma o en un instrumento específico.