Transparencia
Política de Inteligencia Artificial
Última actualización: 2 de agosto de 2026
NimBox SRE incorpora un agente basado en inteligencia artificial. Esta página explica qué hace ese agente, qué información maneja, dónde se procesa y —sobre todo— dónde termina su criterio y empieza el de una persona.
En una línea: el agente diagnostica y propone; ejecutar cambios sobre una máquina requiere un procedimiento aprobado por una persona o una confirmación explícita en ese momento.
1. Marco normativo
Esta política atiende las obligaciones de transparencia del Reglamento (UE) 2024/1689 (Reglamento Europeo de Inteligencia Artificial), aplicables desde el 2 de agosto de 2026, y se complementa con el Reglamento (UE) 2016/679 (RGPD) cuando el tratamiento afecta a datos personales.
2. Estás interactuando con un sistema de IA
Cuando el agente responde en una incidencia, en una conversación de Telegram o en cualquier otro canal del servicio, quien contesta es un sistema de inteligencia artificial, no una persona. Firma siempre con un nombre identificable como agente y sus respuestas quedan registradas como tales en el historial de cada incidencia.
Los informes de causa raíz, los borradores de procedimiento y los resúmenes que genera son contenido generado por IA a partir de la evidencia recogida del sistema afectado.
3. Para qué se usa
- Analizar alertas e incidencias de los sistemas monitorizados.
- Reunir evidencia de diagnóstico ejecutando comprobaciones de solo lectura.
- Redactar informes de causa raíz a partir de esa evidencia.
- Proponer borradores de procedimientos de resolución, que nacen sin aprobar.
- Consultar documentación técnica indexada antes de proponer un comando.
- Responder cuando alguien del equipo le menciona en una incidencia.
- Clasificar y resumir información operativa.
4. Qué decide una persona
El agente actúa con distintos niveles de autonomía según la operación:
- Sin autorización previa: leer métricas, consultar el estado de un servicio, revisar registros y ejecutar comprobaciones que no modifican la máquina.
- Con procedimiento aprobado o confirmación explícita: cualquier cambio sobre un sistema —reinicios de servicio, cambios de configuración, paquetes, red, cortafuegos, usuarios o borrados—.
Los procedimientos que el propio agente propone se crean como borrador y no son ejecutables hasta que una persona los aprueba. Cerrar una incidencia exige comprobar que la condición que la abrió ya no se cumple.
5. Controles técnicos
- Acceso a los sistemas mediante credenciales temporales que caducan y se revocan al terminar.
- Sesiones grabadas: cada comando ejecutado queda registrado y es reproducible después.
- Registro de auditoría de las acciones relevantes, con autor, fecha y resultado.
- Aislamiento por cliente: los datos, la documentación y las credenciales de una empresa no son accesibles desde el agente de otra.
- Límites de ejecución y mecanismos de reversión en los procedimientos aprobados.
6. Qué información se envía al modelo
Para diagnosticar una incidencia puede enviarse al modelo la información necesaria para entenderla: mensajes de error, fragmentos de registro, métricas, estado de servicios, datos de configuración e información sobre la máquina afectada. Se aplica el principio de minimización: se envía lo necesario para la operación concreta, no el sistema entero.
Esa información puede contener datos personales cuando aparezcan en los registros del sistema del cliente. En ese caso el tratamiento se rige por el contrato de prestación de servicios y el acuerdo de encargo de tratamiento correspondiente, no por esta página.
7. Dónde se procesa
Los modelos que utiliza el servicio se ejecutan a través de una pasarela propia que enruta hacia proveedores seleccionados con estos criterios:
- Procesamiento dentro del Espacio Económico Europeo.
- Modelos de pesos abiertos siempre que cubran la necesidad técnica.
- Configuraciones que no conservan las consultas ni las utilizan para entrenar modelos.
El modelo concreto puede cambiar con el tiempo por motivos de rendimiento, disponibilidad o coste, manteniendo estos criterios.
8. Registro y trazabilidad
Se conserva el rastro técnico necesario para auditar qué ocurrió: fecha, servicio, operación, resultado y quién o qué la originó. Los informes generados por el agente se guardan asociados a su incidencia, junto con la evidencia sobre la que se redactaron, para que puedan revisarse después.
9. Límites del sistema
Los modelos de lenguaje son estadísticos y pueden equivocarse. Un informe generado por IA puede contener una interpretación incorrecta, omitir un dato relevante o proponer una acción inadecuada para ese sistema concreto.
Por eso el diseño del servicio parte de que la propuesta del agente no sustituye el criterio de quien opera: lo que ejecuta cambios es un procedimiento aprobado o una persona que confirma. Un informe de causa raíz es un punto de partida para el análisis, no una conclusión definitiva.
10. Lo que no hacemos
- No se utilizan sistemas de reconocimiento de emociones ni de categorización biométrica.
- No se generan imágenes, audio ni vídeo sintéticos que puedan parecer auténticos.
- No se adoptan decisiones automatizadas con efectos jurídicos sobre personas.
- No se utiliza la información de los clientes para entrenar modelos.
11. Cambios en esta política
Tanto la tecnología como su regulación evolucionan. Esta página se actualizará cuando cambien los proveedores, los modelos, las funcionalidades o las obligaciones aplicables. La versión publicada aquí es la vigente.
12. Contacto
Para cualquier consulta sobre el uso de inteligencia artificial en el servicio, incluida información adicional sobre cómo funciona una funcionalidad concreta, escribe a [email protected].
Esta política se interpreta junto con la Política de Privacidad, la Política de Cookies y el Aviso legal.
