---
title: "Evaluación de Impacto relativa a la Protección de Datos (EIPD)"
description: "Última actualización: 30 de mayo de 2026"
canonical_url: "https://getminds.ai/legal/es/dsfa"
last_updated: "2026-06-24T15:41:58.392Z"
---

# Evaluación de Impacto relativa a la Protección de Datos (EIPD)

**Última actualización: 30 de mayo de 2026**

La presente EIPD, de conformidad con el art. 35 del RGPD, evalúa los riesgos para la protección de datos de la plataforma Minds, operada por Art of X UG (haftungsbeschränkt).

## 1. Descripción del tratamiento

Minds permite crear y usar personas sintéticas de IA ("Minds"; anteriormente "Sparks") para paneles simulados, investigación, flujos creativos, interacciones de voz/mensajería, API/MCP e integraciones opcionales.

<table>
<thead>
  <tr>
    <th>
      Categoría
    </th>
    
    <th>
      Detalles
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      <strong>
        Interesados
      </strong>
    </td>
    
    <td>
      Empleados del Responsable, usuarios invitados, personas cuyos datos se introducen y personas referenciadas en contenido, eventos, mensajes, llamadas o fuentes públicas
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Tipos de datos
      </strong>
    </td>
    
    <td>
      Contacto, credenciales, uso, contenido (texto/imágenes/audio/archivos/URLs), prompts y resultados, embeddings, tokens API/OAuth, metadatos de calendario/asistentes, SMS/WhatsApp/voz, técnicos, pago (Stripe)
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Ubicaciones
      </strong>
    </td>
    
    <td>
      UE primaria (DE, SE), EE. UU. y otros terceros países para APIs bajo DPF/SCCs, Reino Unido para ciertos servicios de voz
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Retención
      </strong>
    </td>
    
    <td>
      Duración contractual + 30 días salvo retención específica más corta, retirada de consentimiento, retención legal o auditoría/seguridad
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Finalidad
      </strong>
    </td>
    
    <td>
      Servicios de plataforma IA, simulaciones dirigidas por clientes, integraciones, fuentes, mensajería/voz, seguridad y soporte. Sin entrenamiento de modelos generales salvo opt-in expreso.
    </td>
  </tr>
  
  <tr>
    <td>
      <strong>
        Tecnología
      </strong>
    </td>
    
    <td>
      APIs LLM, voz (ElevenLabs, Fish Audio, Deepgram), búsqueda/fuentes (Tavily, Firecrawl, Apify, Serper, OCR.space), integraciones (Google Calendar, Twilio), infraestructura (DigitalOcean Frankfurt, Supabase Stockholm), seguridad (Cloudflare, TLS 1.2+, AES-256).
    </td>
  </tr>
</tbody>
</table>

## 2. Necesidad y proporcionalidad

- **Base jurídica**: art. 6.1.b RGPD (contrato), art. 28 RGPD (encargado), art. 6.1.a (consentimiento para analítica)
- **Limitación de la finalidad**: tratamiento únicamente conforme al DPA. Sin entrenamiento de modelos, marketing ni comunicación no autorizada.
- **Minimización de datos**: UUID en lugar de nombres, analítica agregada, supresión automática
- **Limitación del plazo de conservación**: supresión 30 días tras la finalización del contrato, retención de copias de seguridad de 30 días

## 3. Evaluación de riesgos

<table>
<thead>
  <tr>
    <th>
      Riesgo
    </th>
    
    <th>
      Probabilidad
    </th>
    
    <th>
      Gravedad
    </th>
    
    <th>
      Residual
    </th>
    
    <th>
      Mitigación
    </th>
  </tr>
</thead>

<tbody>
  <tr>
    <td>
      Acceso no autorizado
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Alta
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      MFA, RBAC, AES-256, Row-Level Security, tokens limitados y revocables
    </td>
  </tr>
  
  <tr>
    <td>
      Brecha de datos
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Alta
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      TLS 1.2+, copias cifradas, Cloudflare, proceso de incidentes, aviso 48h
    </td>
  </tr>
  
  <tr>
    <td>
      Entrenamiento IA con datos de cliente sin instrucción
    </td>
    
    <td>
      Muy baja
    </td>
    
    <td>
      Alta
    </td>
    
    <td>
      Muy baja
    </td>
    
    <td>
      No-training por defecto, opt-in, contratos, controles ZDR/no-retención cuando existan
    </td>
  </tr>
  
  <tr>
    <td>
      Fuga entre clientes
    </td>
    
    <td>
      Muy baja
    </td>
    
    <td>
      Crítica
    </td>
    
    <td>
      Muy baja
    </td>
    
    <td>
      Row-Level Security, controles tenant, tests automatizados
    </td>
  </tr>
  
  <tr>
    <td>
      Acceso gubernamental
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Infra UE, DPF/SCCs, revisión de transferencias, transparencia
    </td>
  </tr>
  
  <tr>
    <td>
      Uso indebido de voz/imagen/voz clonada
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Alta
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Consentimiento, uso aceptable, logs, retirada y suspensión
    </td>
  </tr>
  
  <tr>
    <td>
      Uso indebido de tokens Calendar/OAuth
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Alta
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Permisos limitados, tokens cifrados, desconexión, limpieza webhooks, auditoría
    </td>
  </tr>
  
  <tr>
    <td>
      Extracción pública ilícita o sensible
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Garantías del usuario, prohibiciones, logging, minimización, eliminación
    </td>
  </tr>
  
  <tr>
    <td>
      Brecha de transparencia/procedencia IA antes del art. 50
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Etiquetas visibles, metadatos de generación, preparación para 2 de agosto de 2026
    </td>
  </tr>
  
  <tr>
    <td>
      Pérdida de disponibilidad
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Media
    </td>
    
    <td>
      Baja
    </td>
    
    <td>
      Backups diarios, PITR, RPO 24h, RTO 8h
    </td>
  </tr>
</tbody>
</table>

## 4. Medidas

- **Técnicas**: TLS 1.2+, AES-256, MFA, RBAC, Row-Level Security, infraestructura UE, Langfuse (UE), tokens API/OAuth limitados, registros de auditoría de integraciones
- **Organizativas**: Delegado de Protección de Datos externo (Prof. Dr. Norman Uhlmann), acuerdos de confidencialidad, formación, respuesta a incidentes en 48 h
- **Contractuales**: DPA con todos los subencargados, garantías ZDR, SCC, preaviso de 14 días para cambios, transparencia FISA

## 5. Consulta

**DPO**: Prof. Dr. Norman Uhlmann, h3ko Innovations GmbH, Pappelallee 64, 16359 Biesenthal, Alemania. [privacy@getminds.ai](mailto:privacy@getminds.ai)

**Art. 36**: No se requiere consulta previa (el riesgo residual no es "alto").

**Revisión**: Anualmente, ante cambios significativos o a solicitud de la autoridad de control.

---

**Art of X UG (haftungsbeschränkt)** | Köpenicker Straße 145, 10997 Berlín | [privacy@getminds.ai](mailto:privacy@getminds.ai)
