Privacidad y protección de datos
Información de privacidad
Esta página hace accesible un resumen técnico público de privacidad de AgroVoz. Describe el comportamiento observado y las brechas pendientes; no es una política aprobada, no reemplaza la revisión jurídica externa ni constituye una declaración de cumplimiento.
1. Responsable y contacto
AgroVoz es un asistente por WhatsApp desarrollado en el contexto académico de INACAP Temuco.
| Información | Estado |
|---|---|
| Responsable del tratamiento | Por designar |
| Representante legal, si corresponde | Por designar |
| Domicilio | Por completar |
| Correo para ejercer derechos | Por completar |
| WhatsApp u otro canal verificable | Por completar |
Hasta completar y validar estos datos no existe un canal formal suficiente para iniciar la captación de consentimientos o tramitar solicitudes de derechos.
2. Datos que el sistema trata hoy
Los datos seudonimizados siguen siendo datos personales cuando pueden vincularse nuevamente con una persona usando información adicional. AgroVoz no los denomina anónimos.
| Tratamiento | Datos | Comportamiento y retención observados |
|---|---|---|
| Canal WhatsApp | Número/chat ID, audio o texto y metadatos del mensaje | Meta y Open-WA procesan el mensaje para entregarlo. El backend recibe el identificador durante la solicitud. |
| Audio temporal | Archivos .ogg y .wav | Se eliminan del VPS en menos de 24 horas en el flujo normal. Deben verificarse fallos, backups y cleanup. |
| Registro operativo | phone_hash, intención, producto, tiempos, feedback, fecha y estado de entrega | Sin history_consent el contenido queda vacío. Con opt-in se redacta tras entrega o fallo y un job horario elimina staging mayor a 24 horas. Los metadatos aún no tienen TTL aprobado. |
| Preferencias | Hash, tipo de identidad, código de grupo, comuna/localidad, cultivos y opt-ins | Se guardan sin un TTL automático definido. location_consent es separado y no habilita otros tratamientos. |
| Ubicación GPS, solo con opt-in | lat, lng y fecha de actualización del pin | location_consent y LOCATION_SHARING_ENABLED son necesarios para nuevas escrituras. El pin se limpia tras 180 días desde su última actualización. |
| Dataset de voz, solo con opt-in | Copia de audio, transcripción y metadatos técnicos | dataset_consent permite crear una copia distinta al audio temporal. Su plazo y borrado E2E deben cerrarse antes de recolectar. |
| Logs | Códigos cerrados, contadores, tiempos e IDs técnicos de correlación | El código omite texto libre y teléfono/chat/hash. Docker conserva como máximo 3 × 10 MB por servicio, pero aún falta aprobar un plazo temporal y verificar Open-WA. |
3. Finalidades y bases propuestas
Esta tabla es una hipótesis de trabajo sujeta a revisión jurídica:
| Finalidad | Base propuesta | Estado |
|---|---|---|
| Procesar una pregunta y entregar una respuesta | Ejecución del servicio solicitado | El contenido no consentido se redacta; la base y retención de metadatos operativos siguen pendientes. |
| Dataset de voz para evaluar o mejorar Whisper | Consentimiento específico de dataset | Debe cubrir expresamente audio y transcripción. |
| Recordar la última consulta durante 28 días | Consentimiento específico de memoria contextual | history_consent existe; la feature sigue bloqueada hasta aprobación externa. |
| Consultar clima usando un pin GPS guardado | Consentimiento específico de ubicación | location_consent es independiente; todavía no existe activación por voz. |
Aceptar una finalidad opcional no implica aceptar otra.
4. Identidad y seudonimización
El número de WhatsApp se transforma con HMAC-SHA256 y un secreto
(PHONE_HASH_PEPPER) para usarlo como identidad interna. Esta medida dificulta
atribuir la base sin la clave, pero no es anonimización irreversible: el servidor recibe el
identificador real al procesar el mensaje, y quien controla canal, servidor y clave puede
correlacionar actividad. Las alertas pueden guardar wa_chat_id directamente.
5. Destinatarios e infraestructura
WhatsApp/Meta procesa mensajes, audio, identificadores y metadatos del canal. Open-WA autohospedado procesa la sesión y los mensajes necesarios para operar. El VPS en Hetzner, Alemania, aloja backend, SQLite, archivos temporales, modelos y logs. La transferencia internacional y sus mecanismos todavía están pendientes de documentación.
Open-Meteo recibe coordenadas redondeadas a 2 decimales para consultar clima; no recibe
hash, texto ni coordenadas precisas del productor. ODEPA no recibe datos del productor.
MCP_ENABLED=false y EXPENSE_TRACKING_ENABLED=false permanecen
apagados por defecto.
6. Derechos y revocación
La Ley 21.719 contempla acceso, rectificación, supresión, oposición, portabilidad y bloqueo, entre otros derechos. El mecanismo operativo y el procedimiento para autenticar al solicitante están pendientes porque el responsable y los contactos todavía no se designan.
La revocación implementada para memoria contextual, desde admin autenticado o WhatsApp
verificado, desactiva el opt-in usado, elimina consultation_history del sujeto y
registra evidencia append-only mediante un token HMAC. No elimina automáticamente todos
los metadatos, dataset de voz, logs, backups, preferencias, alertas ni sesiones del canal.
7. Retención pendiente de aprobación
| Datos | Plazo técnico actual | Brecha |
|---|---|---|
| Audio temporal | Menos de 24 horas | Auditar excepciones y backups. |
| Memoria contextual | 28 días | Separar consentimiento y probar scheduler en producción. |
| Dataset de voz | Propuesta hasta cierre académico | Implementar inventario y borrado verificable. |
| Preferencias y alertas | Sin TTL | Definir término del servicio y revocación. |
| Logs y auditoría | Tope por tamaño, sin plazo temporal | Aprobar TTL y acceso; verificar rotación productiva y Open-WA. |
8. Seguridad y límites declarados
- HMAC del identificador interno: implementada; sigue siendo seudonimización.
- Audio temporal: eliminado en menos de 24 horas en el flujo normal; requiere evidencia periódica.
- Firma y autenticación de webhooks y admin: implementadas según configuración.
- Feature gates de MCP, estado, historial y gastos: apagados por defecto.
- La minimización de logs de aplicación está implementada; faltan TTL y verificación productiva/Open-WA.
AgroVoz entrega información de precios y clima; no pretende decidir, puntuar o recomendar acciones al productor. Si se detecta participación de menores, el tratamiento debe detenerse y escalarse a revisión antes de conservar datos.
9. Bloqueos antes del piloto
- Designar responsable, representante y canales de derechos.
- Aprobar finalidad, base, TTL y supresión de metadatos operativos.
- Cerrar retención y borrado del dataset de voz.
- Definir TTL, acceso y prueba productiva de logs, incluido Open-WA.
- Documentar Hetzner, backups, contrato y transferencia internacional.
- Aprobar procedimientos de derechos e incidentes.
- Obtener revisión jurídica externa firmada.
- Preparar y publicar una versión formal aprobada y accesible.
10. Fuentes oficiales
- Biblioteca del Congreso Nacional — Ley 21.719, versión 01-12-2026
- Diario Oficial — publicación de la Ley 21.719, 13-12-2024
Última actualización del contenido técnico: 29 de julio de 2026 · Versión 1.1 (resumen público sujeto a revisión jurídica).