Volver a AgroVoz
Transparencia y confianza

Información de privacidad.

Qué datos trata AgroVoz, por qué los necesita y qué brechas materiales pendientes siguen abiertas. Sin promesas que todavía no podamos demostrar.

Resumen técnico público Versión 1.1 · 15 ago 2026
01
Quién responde

Responsable y contacto

AgroVoz es un asistente por WhatsApp desarrollado en el contexto académico de INACAP Temuco.

Datos de responsable y contacto aún por completar
InformaciónEstado
Responsable del tratamientoPor designar
Representante legal, si correspondePor designar
DomicilioPor completar
Correo para ejercer derechosPor completar
WhatsApp u otro canal verificablePor completar

Hasta completar y validar estos datos no existe un canal formal suficiente para iniciar la captación de consentimientos o tramitar solicitudes de derechos.

02
Qué entra al sistema

Datos que el sistema trata hoy

Los datos seudonimizados siguen siendo datos personales cuando pueden vincularse nuevamente con una persona usando información adicional. AgroVoz no los denomina anónimos.

Desliza la tabla hacia el lado para ver todas las columnas →

Tratamientos, datos y retención observados
TratamientoDatosComportamiento y retención observados
Canal WhatsAppNúmero/chat ID, audio o texto y metadatos del mensajeMeta y Open-WA procesan el mensaje para entregarlo. El backend recibe el identificador durante la solicitud.
Audio temporalArchivos .ogg y .wavSe eliminan del VPS en menos de 24 horas en el flujo normal. Deben verificarse fallos, backups y cleanup.
Registro operativophone_hash, intención, producto, tiempos, feedback, fecha y estado de entregaSin history_consent el contenido queda vacío. Con opt-in se redacta tras entrega o fallo y un job horario elimina staging mayor a 24 horas. Los metadatos aún no tienen TTL aprobado.
PreferenciasHash, tipo de identidad, código de grupo, comuna/localidad, cultivos y opt-insSe guardan sin un TTL automático definido. location_consent es separado y no habilita otros tratamientos.
Ubicación GPS, solo con opt-inlat, lng y fecha de actualización del pinlocation_consent y LOCATION_SHARING_ENABLED son necesarios para nuevas escrituras. El pin se limpia tras 180 días desde su última actualización.
Dataset de voz, solo con opt-inCopia de audio, transcripción y metadatos técnicosdataset_consent permite crear una copia distinta al audio temporal. Su plazo y borrado E2E deben cerrarse antes de recolectar.
LogsCódigos cerrados, contadores, tiempos e IDs técnicos de correlaciónEl código omite texto libre y teléfono/chat/hash. Docker conserva como máximo 3 × 10 MB por servicio, pero aún falta aprobar un plazo temporal y verificar Open-WA.
Demo web (landing)Audio capturado por el micrófono del navegador, texto escrito y contexto de la conversación en cursoEl audio viaja en base64 a POST /api/v1/demo/preguntar y se descarta tras la respuesta. Las consultas demo no se persisten en la tabla consultations.
03
Por qué se usan

Finalidades y bases propuestas

Esta tabla es una hipótesis de trabajo sujeta a revisión jurídica:

Desliza la tabla hacia el lado para ver todas las columnas →

Finalidades y bases propuestas
FinalidadBase propuestaEstado
Procesar una pregunta y entregar una respuestaEjecución del servicio solicitadoEl contenido no consentido se redacta; la base y retención de metadatos operativos siguen pendientes.
Dataset de voz para evaluar o mejorar WhisperConsentimiento específico de datasetDebe cubrir expresamente audio y transcripción.
Recordar la última consulta durante 28 díasConsentimiento específico de memoria contextualhistory_consent existe; la feature sigue bloqueada hasta aprobación externa.
Consultar clima usando un pin GPS guardadoConsentimiento específico de ubicaciónlocation_consent es independiente; todavía no existe activación por voz.

Aceptar una finalidad opcional no implica aceptar otra.

04
Cómo se protege

Identidad y seudonimización

El número de WhatsApp se transforma con HMAC-SHA256 y un secreto (PHONE_HASH_PEPPER) para usarlo como identidad interna. Esta medida dificulta atribuir la base sin la clave, pero no es anonimización irreversible: el servidor recibe el identificador real al procesar el mensaje, y quien controla canal, servidor y clave puede correlacionar actividad. Las alertas pueden guardar wa_chat_id directamente.

05
Dónde circulan

Destinatarios e infraestructura

WhatsApp/Meta procesa mensajes, audio, identificadores y metadatos del canal. Open-WA autohospedado procesa la sesión y los mensajes necesarios para operar. El VPS en Hetzner, Alemania, aloja backend, SQLite, archivos temporales, modelos y logs. La transferencia internacional y sus mecanismos todavía están pendientes de documentación.

Open-Meteo recibe coordenadas redondeadas a 2 decimales para consultar clima; no recibe hash, texto ni coordenadas precisas del productor. ODEPA no recibe datos del productor. MCP_ENABLED=false y EXPENSE_TRACKING_ENABLED=false permanecen apagados por defecto.

La landing pública carga tipografías desde Google Fonts (fonts.googleapis.com), que recibe la IP y el User-Agent del navegador al descargar la hoja de estilos. No recibe consultas, audio ni datos del productor.

06
Qué puede pedir una persona

Derechos y revocación

La Ley 21.719 contempla acceso, rectificación, supresión, oposición, portabilidad y bloqueo, entre otros derechos. El mecanismo operativo y el procedimiento para autenticar al solicitante están pendientes porque el responsable y los contactos todavía no se designan.

La revocación implementada para memoria contextual, desde admin autenticado o WhatsApp verificado, desactiva el opt-in usado, elimina consultation_history del sujeto y registra evidencia append-only mediante un token HMAC. No elimina automáticamente todos los metadatos, dataset de voz, logs, backups, preferencias, alertas ni sesiones del canal.

07
Cuánto tiempo

Retención pendiente de aprobación

Desliza la tabla hacia el lado para ver todas las columnas →

Plazos técnicos y brechas de retención
DatosPlazo técnico actualBrecha
Audio temporalMenos de 24 horasAuditar excepciones y backups.
Memoria contextual28 díasSeparar consentimiento y probar scheduler en producción.
Dataset de vozPropuesta hasta cierre académicoImplementar inventario y borrado verificable.
Preferencias y alertasSin TTLDefinir término del servicio y revocación.
Logs y auditoríaTope por tamaño, sin plazo temporalAprobar TTL y acceso; verificar rotación productiva y Open-WA.
08
Controles observados

Seguridad y límites declarados

  • 01
    HMAC del identificador internoImplementada; sigue siendo seudonimización.
  • 02
    Audio temporalEliminado en menos de 24 horas en el flujo normal; requiere evidencia periódica.
  • 03
    Webhooks y adminFirma y autenticación implementadas según configuración.
  • 04
    Feature gatesMCP, estado, historial y gastos apagados por defecto.
  • 05
    Logs de aplicaciónMinimización implementada; faltan TTL y verificación productiva/Open-WA.

AgroVoz entrega información de precios y clima; no pretende decidir, puntuar o recomendar acciones al productor. Si se detecta participación de menores, el tratamiento debe detenerse y escalarse a revisión antes de conservar datos.

09
Antes de operar

Bloqueos antes del piloto

  • Designar responsable, representante y canales de derechos.
  • Aprobar finalidad, base, TTL y supresión de metadatos operativos.
  • Cerrar retención y borrado del dataset de voz.
  • Definir TTL, acceso y prueba productiva de logs, incluido Open-WA.
  • Documentar Hetzner, backups, contrato y transferencia internacional.
  • Aprobar procedimientos de derechos e incidentes.
  • Obtener revisión jurídica externa firmada.
  • Preparar y publicar una versión formal aprobada y accesible.
10
Para profundizar

Fuentes oficiales

Última actualización del contenido técnico: 15 de agosto de 2026 · Versión 1.1 (resumen público sujeto a revisión jurídica).