Este documento complementa la Política de privacidad. Mientras aquella explica cómo PIZ trata los datos de las personas que usan la plataforma, esta página describe qué hace PIZ con los datos que tu organización carga en ella: quién responde por cada cosa, qué sale hacia proveedores externos, cómo evitarlo y con qué medidas se protege.
1. Quién responde por qué datos
En PIZ conviven dos situaciones distintas y conviene no mezclarlas:
- Datos de cuenta y de uso de la plataforma (nombre, correo, cargo de quien inicia sesión; registros de acceso). Aquí PIZ es responsable del tratamiento y aplica lo descrito en la Política de privacidad.
- Datos que tu organización carga y genera en sus procesos de compra (convocatorias, presupuestos, cotizaciones, documentos de homologación de tus proveedores, órdenes, facturas, evaluaciones de desempeño). Aquí tu organización es la responsable del tratamiento y PIZ actúa como encargado: los tratamos siguiendo tus instrucciones y para prestarte el servicio, no para fines propios.
Esa distinción importa en la práctica: los datos personales de los trabajadores de tus proveedores que aparecen en un expediente de homologación son responsabilidad de tu organización, y PIZ los procesa por tu cuenta.
2. Qué datos tratamos por tu cuenta
- Datos de identificación de organizaciones compradoras y proveedoras: razón social, RUC y datos públicos asociados obtenidos de SUNAT.
- Datos de contacto de las personas que representan a esas organizaciones: nombre, correo, teléfono y cargo.
- Información comercial del proceso: convocatorias y sus presupuestos referenciales, cotizaciones y montos, criterios y puntajes de evaluación, adjudicaciones, órdenes, facturas y guías.
- Documentos cargados por los proveedores en sus expedientes de homologación y sus anexos, incluido el contenido de esos archivos.
- Evaluaciones de desempeño que tu organización registra sobre sus proveedores.
- Comunicaciones dentro de la plataforma: preguntas y respuestas de una convocatoria, chat comprador-proveedor y tickets de soporte.
3. Inteligencia artificial: qué sale y hacia dónde
Varias funciones de PIZ se apoyan en un modelo de lenguaje de un proveedor externo. Para que ese modelo pueda responder, PIZ le envía datos de tu operación. Es el punto de esta página que más conviene leer con calma.
Las funciones que envían datos hacia afuera son cuatro:
- Asistente de compras (el chat del comprador): recibe un resumen de tus convocatorias y sus presupuestos, tus proveedores homologados con su RUC y calificación, facturas, adjudicaciones, tus unidades de negocio y los usuarios de tu organización, para poder responder preguntas sobre tu propia operación.
- Evaluación técnica de cotizaciones: recibe las cotizaciones a comparar y el texto extraído de los archivos adjuntos (por ejemplo, propuestas en PDF) para poder evaluarlas.
- Resumen de analítica y avisos del panel: reciben cifras agregadas de tu operación para redactar el resumen y las alertas que ves en pantalla.
Qué NO sale: el envío está acotado a los datos de tu propia organización. Una organización no recibe, ni puede pedirle al asistente, datos de las convocatorias, presupuestos o cotizaciones de otra organización cliente. La única información de alcance general que el asistente maneja es la del directorio público del Marketplace, que cualquier usuario puede consultar directamente sin usar la inteligencia artificial.
Qué proveedor. Por defecto, PIZ usa una cuenta propia contratada con DeepSeek. Si tu organización configura su propia cuenta, el proveedor será el que tú elijas entre DeepSeek, OpenAI o Anthropic, y las condiciones de tratamiento serán las que tú hayas pactado con él.
Entrenamiento. PIZ no utiliza tus datos para entrenar modelos propios. Las condiciones sobre uso para entrenamiento por parte del proveedor de inteligencia artificial son las de ese proveedor; si tu organización requiere una garantía contractual específica sobre este punto, la vía es configurar tu propia cuenta con las condiciones que hayas negociado.
4. Cómo limitarlo o desactivarlo
Tu organización tiene dos caminos, ambos desde Mi organización → Acceso e IA:
- Usar tu propia cuenta de inteligencia artificial. Configuras el proveedor y tu clave, y a partir de ahí el tratamiento se rige por tu contrato con ese proveedor y no por la cuenta de PIZ.
- Prescindir de las funciones de inteligencia artificial. Si tu organización no las habilita, PIZ no envía datos a ningún proveedor de modelos de lenguaje. El resto de la plataforma funciona con normalidad; lo que pierdes son el asistente, la evaluación asistida y los resúmenes redactados.
5. Proveedores que intervienen
Para operar el servicio, PIZ se apoya en terceros que pueden tratar datos por su cuenta, bajo obligaciones de confidencialidad y únicamente en la medida necesaria:
- Hospedaje e infraestructura de la plataforma y de los archivos que se cargan en ella.
- Correo transaccional, para las notificaciones que PIZ envía a compradores y proveedores.
- Proveedor de inteligencia artificial, en los términos de la sección 3.
- Consulta de RUC ante fuentes públicas, al registrar o homologar una organización.
Si incorporamos o cambiamos un proveedor que trate datos de tu organización, lo reflejaremos en esta página.
6. Transferencia internacional
Parte de esos proveedores está ubicada fuera del Perú. El uso de las funciones de inteligencia artificial, en particular, implica enviar datos a servidores en el extranjero. Esto constituye un flujo transfronterizo de datos personales en los términos del artículo 15 de la Ley N° 29733 y de su reglamento. Tu organización, como responsable del tratamiento de los datos de su proceso de compra, debe considerarlo al definir sus propias políticas y al informar a los titulares.
7. Aislamiento entre clientes
PIZ es una plataforma multicliente: varias organizaciones compradoras y proveedoras conviven en la misma instalación. El aislamiento entre ellas se aplica en el servidor, no solo ocultando elementos en pantalla:
- Cada consulta de datos de compra está acotada a la organización de la sesión; pedir directamente el identificador de un recurso de otra organización devuelve «no encontrado».
- Los archivos adjuntos no se sirven desde una carpeta pública: los entrega la aplicación tras comprobar que quien los pide tiene derecho a verlos.
- Las cotizaciones de un proceso permanecen cerradas hasta la fecha de evaluación definida por el comprador, y una cotización en borrador no es visible para nadie salvo su autor.
- La relación de homologación es entre un comprador y un proveedor: un documento observado por un comprador no afecta ni se revela al resto.
Una excepción deliberada: el Marketplace. El directorio de proveedores del Marketplace es un módulo de reputación compartida, y por diseño la calificación y el comentario que tu organización escribe al evaluar a un proveedor se publican en la ficha pública de ese proveedor, donde pueden leerlos otras empresas compradoras de PIZ. Es el mecanismo que permite a un comprador conocer el perfil y la reputación de un proveedor con el que nunca ha trabajado. La plataforma lo advierte de forma expresa en el propio formulario de evaluación, antes de escribirla, para que la decisión de qué poner en el comentario sea informada. Si tu organización prefiere no aportar a esa reputación compartida, puede registrar la calificación sin comentario, o no registrar la evaluación.
8. Medidas de seguridad
- Contraseñas almacenadas con funciones de derivación de clave, nunca en texto legible.
- Control de acceso por rol dentro de cada organización, aplicado en el servidor.
- Autenticación federada (SSO) y segundo factor de autenticación (2FA) disponibles para las organizaciones que los habiliten.
- Registro de auditoría de las acciones relevantes sobre los procesos de compra.
- Cifrado en tránsito mediante HTTPS.
- Límites de frecuencia frente a intentos repetidos de autenticación y de uso de la interfaz de integración.
Ningún sistema es infalible. Estas medidas se revisan periódicamente y pueden ajustarse.
9. Conservación y devolución
Expediente de compra. Las convocatorias, cotizaciones, órdenes, facturas y el registro de auditoría se conservan mientras tu organización mantenga activa su cuenta, porque constituyen el expediente y el rastro de auditoría de esas compras: PIZ deliberadamente no permite borrar sin dejar traza los documentos de un proceso ya cerrado. Al terminar la relación contractual, tu organización puede solicitar la exportación de sus datos y su posterior eliminación, salvo aquello que deba conservarse por obligación legal o tributaria.
Conversaciones con el asistente de inteligencia artificial: 90 días. El historial del chat existe para dar contexto a la conversación en curso, una finalidad que se agota en pocos días, de modo que no se conserva indefinidamente: la plataforma lo purga automáticamente a los 90 días. Esto es independiente del expediente de compra, que no se ve afectado.
10. Incidentes de seguridad
Si detectamos un incidente de seguridad que afecte a datos tratados por cuenta de tu organización, te lo notificaremos sin dilación indebida, con la información de que dispongamos sobre el alcance y las medidas adoptadas, para que puedas cumplir con tus propias obligaciones de notificación.
11. Solicitudes de los titulares
Cuando una persona ejerza sus derechos de acceso, rectificación, cancelación u oposición sobre datos que están en PIZ por cuenta de tu organización, la responsable de atender esa solicitud es tu organización. PIZ te dará el soporte necesario para localizar, corregir o eliminar esos datos dentro de la plataforma. Si la solicitud llega directamente a PIZ, la derivaremos a tu organización.
12. Contacto
Para consultas sobre esta página, sobre el tratamiento de datos de tu organización o para solicitar el detalle de los proveedores que intervienen, escríbenos con el formulario de abajo.
¿Preguntas sobre el tratamiento de datos de tu organización?
Escríbenos — te respondemos en menos de 1 día hábil.
Protegido contra envíos automatizados.