Política de operación del servicio de inteligencia artificial (IA)
Fecha de entrada en vigor: 03 de julio de 2026
Esta política operativa (en adelante, "la política") tiene como objetivo establecer los derechos, obligaciones, responsabilidades y requisitos legales de la empresa, Software Creation Studio (en adelante, "la empresa"), y de los clientes empresariales (en adelante, "clientes") que utilizan las soluciones basadas en IA proporcionadas por la empresa (PolyBot, PolyGlot y todos los servicios de IA SaaS proporcionados en adelante, en adelante, "servicios de IA"). Software Creation Studio
Artículo 1 (Gobernanza de datos y confidencialidad)
La empresa prioriza los derechos de propiedad intelectual y la seguridad de los datos de los clientes, cumpliendo con las leyes aplicables.
1. Propiedad de los datos
Todos los derechos de propiedad intelectual sobre los datos de entrada que el cliente introduce en el servicio de IA, como prompts, código fuente, bases de datos, documentos, etc. (en adelante, "datos de entrada"), y los resultados generados por el sistema de IA en respuesta (en adelante, "datos de salida") pertenecen, en principio, al cliente.
2. Prohibición de uso de reentrenamiento
La empresa no utilizará ningún dato ingresado por el cliente para la mejora adicional del modelo de IA, ajuste de pesos y datos de reentrenamiento. Sin embargo, la información estadística completamente desidentificada y agregada (por ejemplo, tiempo promedio de respuesta, tasa de errores, uso de tokens, etc.) que no permite identificar a individuos o clientes no se considera datos de reentrenamiento y puede ser utilizada únicamente con el propósito de mejorar la operación del servicio.
Los datos almacenados aplican tecnologías de cifrado estándar de la industria como AES-256, y el intervalo de transmisión aplica cifrado basado en TLS. Además, después de la finalización del propósito de prestación del servicio, se eliminarán o desidentificarán de manera segura de acuerdo con las leyes aplicables y la política interna de retención de datos.
(※ Leyes aplicables: Artículo 21 de la Ley de Protección de Datos Personales (Destrucción de datos personales))
3. Desidentificación en tiempo real de información personal identificable (PII) y cumplimiento de regulaciones globales
En el proceso de procesamiento del servicio de IA, si se detecta información personal y datos de identificación únicos según la Ley de Protección de la Información Personal de Corea del Sur, así como información de identificación personal (PII: Personally Identifiable Information) definida por las leyes y estándares de otros países, se aplicarán medidas de protección técnica adecuadas para desidentificar (enmascarar) y luego se transmitirá al modelo de lenguaje.
Esto incluye las regulaciones sobre PII según las directrices del gobierno federal de EE. UU. y NIST, así como la definición de datos personales bajo el GDPR europeo, aplicando medidas de protección técnicas y administrativas para reducir el riesgo de incumplimiento regulatorio global del cliente.
Las especificaciones técnicas específicas aplicables a la desidentificación de PII (métodos de detección, alcance de enmascaramiento, flujo de procesamiento, etc.) se proporcionarán en un documento técnico separado a solicitud del cliente.
(※ Regulaciones relevantes: Artículo 29 de la Ley de Protección de Datos Personales de Corea del Sur, NIST SP 800-122 de EE. UU. (Guía de protección de PII), Artículo 4, inciso 1 del GDPR europeo (definición de datos personales))
4. Aislamiento riguroso de sesiones de PolyBot y memoria de conversación
Al proporcionar el servicio de chatbot de IA (PolyBot), cada sesión de conversación del cliente y la memoria de contexto utilizada se cargan y procesan en áreas independientes lógicamente aisladas dentro de un entorno de multi-tenencia (Multi-tenancy).
Para prevenir la confusión de memoria o interferencia de datos con otros clientes o sesiones, se aplican medidas de protección técnicas y administrativas como el aislamiento lógico, control de acceso, y los datos de memoria en tiempo real almacenados se eliminarán o desidentificarán de manera segura de acuerdo con las leyes aplicables y la política interna de retención de datos al finalizar la sesión de conversación o rescindir el contrato.
5. Recomendaciones para el control y filtrado de información sensible
A pesar de las medidas de desidentificación (enmascaramiento) y aislamiento de memoria en tiempo real de la empresa, el cliente debe cumplir con su obligación de supervisión para evitar que sus usuarios autenticados ingresen en exceso secretos comerciales, datos financieros no divulgados o información confidencial de terceros.
6. Notificación sobre proveedores de modelos de IA de terceros
La empresa puede utilizar modelos de lenguaje o API de proveedores de modelos de IA de terceros (en adelante, "subprocesadores de IA") para proporcionar servicios de IA. En este caso, la empresa garantiza, a través de un contrato con el subprocesador de IA, la prohibición del uso de datos del cliente para reentrenamiento, así como las obligaciones de seguridad y confidencialidad de los datos, y notificará por escrito al cliente con antelación en caso de cambios en el subprocesador de IA.
Artículo 2 (Limitaciones técnicas y cláusula de exención de responsabilidad)
Este servicio de IA se basa en modelos de lenguaje generativos y algoritmos de aprendizaje automático, por lo que existen las siguientes limitaciones técnicas.
1. Exención de responsabilidad por la precisión de la información de salida (alucinación)
Debido a la naturaleza de la tecnología de IA, los datos de salida pueden contener información inexacta o sesgada, o fenómenos de alucinación que no corresponden a la realidad (Hallucination, en adelante "alucinación").
Este servicio es una solución de asistencia y referencia, y la empresa no garantiza la integridad de los datos de salida ni su idoneidad comercial.
2. Responsabilidad de la decisión final
Toda la responsabilidad por las decisiones finales y acciones comerciales del cliente, basadas en los datos de salida generados mediante el uso de servicios de IA, recae en el cliente.
(※ Leyes relevantes: Artículo 399 del Código Comercial (Responsabilidad de la empresa por daños) y Artículo 401-2, entre otros, aplicando el juicio comercial)
3. Exención de responsabilidad por infracción de derechos de terceros
La empresa aplicará medidas técnicas razonables para garantizar que los datos de salida del sistema de IA no infrinjan los derechos de patente, derechos de autor, marcas registradas, etc. de terceros.
Sin embargo, debido a la naturaleza de la IA generativa, no se garantiza la precisión, integridad o no infracción de derechos de terceros de todos los resultados.
En particular, la empresa no será responsable de disputas que surjan debido a la ilegalidad o infracción de derechos de los datos de entrada proporcionados por el cliente, y estará exenta de responsabilidad a menos que haya dolo o negligencia grave por parte de la empresa.
Artículo 3 (Política de uso aceptable y protección de infraestructura)
El cliente no debe utilizar el servicio de IA de manera que comprometa la estabilidad del sistema de la empresa o infrinja la ley.
1. Prohibición de eludir sistemas y realizar ingeniería inversa
Se prohíben los intentos de inyección de comandos (Prompt Injection) para desactivar el sistema de filtrado de seguridad de IA establecido por la empresa, intentos de jailbreak y actos de ingeniería inversa para extraer el código fuente de la solución.
(※ Leyes relacionadas: Artículo 2 de la Ley de Prevención de Competencia Desleal y Protección de Secretos Comerciales)
2. Prohibición de actos de sobrecarga de infraestructura
Se prohíbe el uso de crawlers automatizados o scripts no acordados previamente que causen una carga significativa en la infraestructura de IA y el entorno del servidor de la empresa al utilizar la integración de API y PolyBot.
(※ Leyes relacionadas: Artículo 48 de la Ley de Promoción del Uso de Redes de Información y Protección de la Información)
3. Prohibición de la generación de contenido ilegal o dañino
Se prohíbe el uso de la solución para la creación de obras que difamen a terceros, inducir a la violación de derechos de propiedad intelectual de terceros, desarrollar malware, generar scripts con fines de fraude y phishing, entre otros actos ilegales.
4. Procedimiento de acción en caso de violación
La empresa tomará medidas de acuerdo con el siguiente procedimiento escalonado en caso de detectar una violación de esta cláusula.
- (1) Notificación de corrección: la empresa notificará por escrito (incluido el correo electrónico) al cliente sobre la infracción y los requisitos de corrección.
- (2) Período de corrección: el cliente debe corregir la violación correspondiente dentro de los 14 días hábiles a partir de la recepción de la notificación de corrección.
- (3) Restricción del uso del servicio: si el cliente no corrige las violaciones dentro del período de corrección, la empresa puede restringir el uso total o parcial de los servicios de IA.
- (4) Terminación del contrato de licencia: si la violación persiste incluso después de la restricción del uso del servicio, la empresa puede terminar el contrato de licencia.
Sin embargo, si la violación de los incisos 1 a 3 de este artículo representa una amenaza urgente y grave para la seguridad de la infraestructura de la empresa, esta puede restringir o bloquear inmediatamente el uso del servicio sin otorgar un período de corrección según el procedimiento mencionado, notificando al cliente sin demora posterior.
Artículo 4 (Transparencia global de IA y uso responsable)
La empresa se esfuerza por operar servicios de IA responsables considerando las tendencias regulatorias internacionales de IA y los estándares relacionados para apoyar a los clientes que operan negocios globales como PolyGlot y PolyBot.
1. Asegurar la transparencia del sistema de IA
El cliente debe informar claramente al usuario final que el servicio, como el chatbot B2C, está impulsado por un sistema de inteligencia artificial al integrar soluciones como PolyBot en su servicio al cliente.
(※ Leyes relevantes: Artículo 52 de la Ley de IA de la Unión Europea (EU AI Act) sobre la obligación de transparencia para sistemas de IA específicos)
2. Respuesta a decisiones automatizadas
Si el usuario final del cliente se niega a utilizar la consulta basada en IA y solicita interactuar con un agente humano (Opt-out), el cliente debe proporcionar un procedimiento alternativo para manejar esto.
La empresa proporciona el API y el entorno técnico necesarios para esto. La provisión del API básico para la función de exclusión se ofrece sin costo adicional, mientras que los costos asociados con la asignación de agentes humanos y otras operaciones internas del cliente son responsabilidad del cliente. Cualquier personalización técnica adicional necesaria se regirá por un contrato separado entre ambas partes.
(※ Leyes relevantes: Artículo 37 de la Ley de Protección de Datos Personales, Artículo 22 del GDPR europeo)
3. Cumplimiento de regulaciones relacionadas con modelos de IA general (GPAI)
La empresa monitorea y responde continuamente a los requisitos regulatorios globales aplicables en el proceso de prestación de servicios de IA, incluyendo las regulaciones sobre modelos de IA de propósito general (GPAI: General-Purpose AI Model) según la Ley de IA de la Unión Europea (EU AI Act). En el caso de utilizar modelos de IA de terceros, se verifica razonablemente si el proveedor del modelo cumple con las obligaciones regulatorias y se esfuerza por proporcionar la información de transparencia necesaria al cliente.
Artículo 5 (Disponibilidad del servicio y mantenimiento)
La empresa se compromete a realizar esfuerzos técnicos y de gestión comercialmente razonables para proporcionar un servicio de IA estable y continuo.
En caso de que se den las razones enumeradas a continuación, el servicio total o parcial puede ser temporalmente restringido o interrumpido.
- En caso de que se requieran inspecciones del sistema, mantenimiento, mejoras de funciones o actualizaciones de seguridad
- En caso de que ocurran razones fuera del control razonable de la empresa, como desastres naturales, cortes de energía, fallos de comunicación, fallos de proveedores de infraestructura superiores (Upstream Provider) y servicios en la nube
- En caso de que se requieran medidas inevitables para una respuesta de seguridad urgente o para garantizar la estabilidad del servicio
- En caso de que se produzcan restricciones de servicio debido a leyes aplicables o órdenes de organismos gubernamentales
En caso de haber firmado un acuerdo de nivel de servicio (Service Level Agreement, SLA) separado, se aplicará dicho acuerdo en primer lugar.
Artículo 6 (Relación entre esta política y otras políticas)
Esta política se aplica junto con los términos de servicio de la empresa, la política de privacidad, la política de cookies y la política de ética de IA.
En caso de que haya conflictos entre esta política y otras políticas, se aplicarán los siguientes criterios para determinar la prioridad.
- Aspectos relacionados con la recolección, uso, almacenamiento y transferencia de datos personales: se aplica primero la política de tratamiento de datos personales
- Cuestiones relacionadas con el uso de cookies y tecnologías similares: se aplicará prioritariamente la Política de Cookies
- Cuestiones relacionadas con el uso del servicio, contrato, responsabilidad y exención: se aplican los términos de uso en primer lugar
- Principios de operación del servicio de IA, procesamiento de datos y política de uso aceptable: esta política tiene prioridad
- Principios éticos de IA y dirección de operación responsable de IA: consulte la Política de Ética de IA
Artículo 7 (Modificación y notificación de políticas)
En caso de que esta política sea modificada, la empresa notificará el motivo del cambio, el contenido del cambio y la fecha de entrada en vigor, al menos 30 días antes de la fecha de entrada en vigor, en el sitio web y dentro del servicio. Sin embargo, en caso de cambios obligatorios debido a enmiendas legales u otras razones urgentes, se podrá notificar con al menos 7 días de antelación.
Las versiones anteriores de la política se conservarán para su consulta en el sitio web.
Si el cliente no está de acuerdo con la política modificada, puede rescindir el contrato de uso del servicio, y si continúa utilizando el servicio después de la fecha de entrada en vigor de la política modificada, se considerará que ha aceptado la política modificada.
Disposiciones adicionales
Esta política operativa entrará en vigor el 3 de julio de 2026.