Información de privacidad.
Qué datos trata AgroVoz, por qué los necesita y qué brechas materiales pendientes siguen abiertas. Sin promesas que todavía no podamos demostrar.
Responsable y contacto
AgroVoz es un asistente por WhatsApp desarrollado en el contexto académico de INACAP Temuco.
| Información | Estado |
|---|---|
| Responsable del tratamiento | Por designar |
| Representante legal, si corresponde | Por designar |
| Domicilio | Por completar |
| Correo para ejercer derechos | Por completar |
| WhatsApp u otro canal verificable | Por completar |
Hasta completar y validar estos datos no existe un canal formal suficiente para iniciar la captación de consentimientos o tramitar solicitudes de derechos.
Datos que el sistema trata hoy
Los datos seudonimizados siguen siendo datos personales cuando pueden vincularse nuevamente con una persona usando información adicional. AgroVoz no los denomina anónimos.
Desliza la tabla hacia el lado para ver todas las columnas →
| Tratamiento | Datos | Comportamiento y retención observados |
|---|---|---|
| Canal WhatsApp | Número/chat ID, audio o texto y metadatos del mensaje | Meta y Open-WA procesan el mensaje para entregarlo. El backend recibe el identificador durante la solicitud. |
| Audio temporal | Archivos .ogg y .wav | Se eliminan del VPS en menos de 24 horas en el flujo normal. Deben verificarse fallos, backups y cleanup. |
| Registro operativo | phone_hash, intención, producto, tiempos, feedback, fecha y estado de entrega | Sin history_consent el contenido queda vacío. Con opt-in se redacta tras entrega o fallo y un job horario elimina staging mayor a 24 horas. Los metadatos aún no tienen TTL aprobado. |
| Preferencias | Hash, tipo de identidad, código de grupo, comuna/localidad, cultivos y opt-ins | Se guardan sin un TTL automático definido. location_consent es separado y no habilita otros tratamientos. |
| Ubicación GPS, solo con opt-in | lat, lng y fecha de actualización del pin | location_consent y LOCATION_SHARING_ENABLED son necesarios para nuevas escrituras. El pin se limpia tras 180 días desde su última actualización. |
| Dataset de voz, solo con opt-in | Copia de audio, transcripción y metadatos técnicos | dataset_consent permite crear una copia distinta al audio temporal. Su plazo y borrado E2E deben cerrarse antes de recolectar. |
| Logs | Códigos cerrados, contadores, tiempos e IDs técnicos de correlación | El código omite texto libre y teléfono/chat/hash. Docker conserva como máximo 3 × 10 MB por servicio, pero aún falta aprobar un plazo temporal y verificar Open-WA. |
| Demo web (landing) | Audio capturado por el micrófono del navegador, texto escrito y contexto de la conversación en curso | El audio viaja en base64 a POST /api/v1/demo/preguntar y se descarta tras la respuesta. Las consultas demo no se persisten en la tabla consultations. |
Finalidades y bases propuestas
Esta tabla es una hipótesis de trabajo sujeta a revisión jurídica:
Desliza la tabla hacia el lado para ver todas las columnas →
| Finalidad | Base propuesta | Estado |
|---|---|---|
| Procesar una pregunta y entregar una respuesta | Ejecución del servicio solicitado | El contenido no consentido se redacta; la base y retención de metadatos operativos siguen pendientes. |
| Dataset de voz para evaluar o mejorar Whisper | Consentimiento específico de dataset | Debe cubrir expresamente audio y transcripción. |
| Recordar la última consulta durante 28 días | Consentimiento específico de memoria contextual | history_consent existe; la feature sigue bloqueada hasta aprobación externa. |
| Consultar clima usando un pin GPS guardado | Consentimiento específico de ubicación | location_consent es independiente; todavía no existe activación por voz. |
Aceptar una finalidad opcional no implica aceptar otra.
Identidad y seudonimización
El número de WhatsApp se transforma con HMAC-SHA256 y un secreto
(PHONE_HASH_PEPPER) para usarlo como identidad interna.
Esta medida dificulta atribuir la base sin la clave, pero no es
anonimización irreversible: el servidor recibe el identificador
real al procesar el mensaje, y quien controla canal, servidor y
clave puede correlacionar actividad. Las alertas pueden guardar
wa_chat_id directamente.
Destinatarios e infraestructura
WhatsApp/Meta procesa mensajes, audio, identificadores y metadatos del canal. Open-WA autohospedado procesa la sesión y los mensajes necesarios para operar. El VPS en Hetzner, Alemania, aloja backend, SQLite, archivos temporales, modelos y logs. La transferencia internacional y sus mecanismos todavía están pendientes de documentación.
Open-Meteo recibe coordenadas redondeadas a 2 decimales para
consultar clima; no recibe hash, texto ni coordenadas precisas del
productor. ODEPA no recibe datos del productor.
MCP_ENABLED=false y
EXPENSE_TRACKING_ENABLED=false permanecen apagados
por defecto.
La landing pública carga tipografías desde Google Fonts
(fonts.googleapis.com), que recibe la IP y el
User-Agent del navegador al descargar la hoja de estilos. No
recibe consultas, audio ni datos del productor.
Derechos y revocación
La Ley 21.719 contempla acceso, rectificación, supresión, oposición, portabilidad y bloqueo, entre otros derechos. El mecanismo operativo y el procedimiento para autenticar al solicitante están pendientes porque el responsable y los contactos todavía no se designan.
La revocación implementada para memoria contextual, desde admin
autenticado o WhatsApp verificado, desactiva el opt-in usado,
elimina consultation_history del sujeto y registra
evidencia append-only mediante un token HMAC. No elimina
automáticamente todos los metadatos, dataset de voz, logs,
backups, preferencias, alertas ni sesiones del canal.
Retención pendiente de aprobación
Desliza la tabla hacia el lado para ver todas las columnas →
| Datos | Plazo técnico actual | Brecha |
|---|---|---|
| Audio temporal | Menos de 24 horas | Auditar excepciones y backups. |
| Memoria contextual | 28 días | Separar consentimiento y probar scheduler en producción. |
| Dataset de voz | Propuesta hasta cierre académico | Implementar inventario y borrado verificable. |
| Preferencias y alertas | Sin TTL | Definir término del servicio y revocación. |
| Logs y auditoría | Tope por tamaño, sin plazo temporal | Aprobar TTL y acceso; verificar rotación productiva y Open-WA. |
Seguridad y límites declarados
- 01HMAC del identificador internoImplementada; sigue siendo seudonimización.
- 02Audio temporalEliminado en menos de 24 horas en el flujo normal; requiere evidencia periódica.
- 03Webhooks y adminFirma y autenticación implementadas según configuración.
- 04Feature gatesMCP, estado, historial y gastos apagados por defecto.
- 05Logs de aplicaciónMinimización implementada; faltan TTL y verificación productiva/Open-WA.
AgroVoz entrega información de precios y clima; no pretende decidir, puntuar o recomendar acciones al productor. Si se detecta participación de menores, el tratamiento debe detenerse y escalarse a revisión antes de conservar datos.
Bloqueos antes del piloto
- Designar responsable, representante y canales de derechos.
- Aprobar finalidad, base, TTL y supresión de metadatos operativos.
- Cerrar retención y borrado del dataset de voz.
- Definir TTL, acceso y prueba productiva de logs, incluido Open-WA.
- Documentar Hetzner, backups, contrato y transferencia internacional.
- Aprobar procedimientos de derechos e incidentes.
- Obtener revisión jurídica externa firmada.
- Preparar y publicar una versión formal aprobada y accesible.
Fuentes oficiales
- Biblioteca del Congreso Nacional Ley 21.719 · versión 01-12-2026 ↗
- Diario Oficial Publicación de la Ley 21.719 · 13-12-2024 ↗
Última actualización del contenido técnico: 15 de agosto de 2026 · Versión 1.1 (resumen público sujeto a revisión jurídica).