Política de Uso Aceptable
Última actualización · 2026-05-10
1. Aplicabilidad
Esta Política de Uso Aceptable (en adelante "AUP") aplica a:
- Cliente que contrata servicios Vexakon: responsable de difundir esta AUP a sus empleados, contratistas y, cuando proceda, usuarios finales, antes del primer uso.
- Usuario final que interactúa con un asistente IA Vexakon desplegado por el Cliente (paciente de clínica, consumidor, empleado del Cliente, etc.).
Esta AUP forma parte integrante del MSA firmado entre Vexakon y el Cliente, con la misma fuerza vinculante que cualquier otra cláusula contractual (MSA Anexo IV).
2. Usos prohibidos
El servicio Vexakon no puede utilizarse para los siguientes fines:
2.1 Actividades ilícitas y decisiones automatizadas de alto riesgo
- Cometer fraude, suplantación de identidad, estafa o blanqueo de capitales (arts. 248-250 CP español).
- Acoso, amenazas, intimidación o cualquier delito contra la integridad moral.
- Distribución de material ilegal (CSAM, drogas, armas, contenido protegido por derechos de autor sin licencia).
- Confirmar, autorizar o ejecutar transacciones financieras, transferencias de fondos, operaciones de pago o cualquier acto de disposición patrimonial de forma automatizada, sin intervención humana identificable e informada del titular de la cuenta o del responsable del pago. Esta prohibición es absoluta e inviolable: no puede ser derogada por instrucción del Cliente ni por configuración técnica del agente, y su incumplimiento constituye causa de resolución inmediata del MSA conforme a la sección 6.1.
- Adoptar decisiones automatizadas con efectos jurídicos o igualmente significativos sobre personas físicas — incluyendo denegación de crédito, contratación, acceso a servicios o diagnósticos clínicos — sin base legal documentada conforme al artículo 22 del RGPD y sin mecanismo de supervisión humana activo.
2.2 Manipulación o abuso del sistema IA
- Intentar hacer jailbreak del asistente para obtener respuestas fuera del scope autorizado.
- Inyectar prompts maliciosos para extraer datos de otros usuarios o del sistema.
- Saturar deliberadamente el asistente (DoS, spam de mensajes).
- Suplantar al asistente IA representándolo como humano frente a terceros (incumple EU AI Act art. 50).
2.3 Datos personales y privacidad
- Compartir datos personales de terceros sin su consentimiento.
- Compartir categorías especiales del RGPD art. 9 (salud, religión, orientación sexual, biometría, afiliación política o sindical) salvo que el flujo del servicio lo requiera explícitamente, con consentimiento reforzado documentado y con adenda específica firmada con Vexakon.
- Solicitar al asistente datos personales sensibles que no sean estrictamente necesarios para la finalidad del servicio.
2.4 Consejos profesionales fuera de scope
- Usar el asistente como sustituto de consejo médico, legal, financiero, fiscal o psicológico profesional. El asistente derivará automáticamente a humano cuando detecte estos casos.
- Tomar decisiones críticas (diagnóstico médico, estrategia legal, inversión financiera) basadas exclusivamente en el output IA sin contraste profesional humano.
2.5 Menores de edad
- Permitir uso del asistente por menores de 14 años sin consentimiento de tutores (RGPD art. 8 + LOPDGDD art. 7).
- Solicitar datos de menores sin verificación de tutor.
2.6 Carga técnica
- Realizar scraping automatizado del asistente.
- Usar bots no autorizados que excedan los rate limits documentados.
- Ingeniería inversa del prompt sistema o arquitectura.
3. Obligaciones del Cliente
El Cliente se compromete a:
3.1 Difundir esta AUP a sus empleados, contratistas y, cuando proceda, a sus usuarios finales antes del primer uso.
3.2 Configurar el asistente IA conforme a las finalidades declaradas en el SOW. El Cliente no modificará el prompt sistema ni desactivará guardarrails sin aprobación escrita de Vexakon.
3.3 Notificar a Vexakon sin demora (≤24 h) si detecta: uso indebido del asistente por terceros; brecha de seguridad sospechada; comportamiento anómalo del modelo IA (alucinaciones graves, respuestas que rompen guardarrails).
3.4 Garantizar que dispone de base legal RGPD art. 6 para todo dato personal que ingresa al sistema. El Cliente es responsable del tratamiento a efectos del RGPD.
3.5 No usar el servicio para finalidades distintas de las declaradas en el SOW sin amendment escrito.
3.6 Cumplir con la legislación aplicable a su sector (sanidad, hostelería, servicios profesionales, etc.).
3.7 Disclosure de identidad IA — condición esencial del servicio. El Cliente no modificará, desactivará, sustituirá ni eludirá, por ningún medio técnico o contractual, el mecanismo de disclosure de identidad IA implementado por Vexakon en los agentes desplegados, conforme a la Política de Disclosure IA (Anexo V del MSA). Esta obligación tiene carácter de condición esencial del servicio: su incumplimiento no requiere preaviso ni plazo de subsanación y constituye causa de resolución inmediata del MSA conforme a la sección 6.1. En particular, el Cliente no podrá instruir al agente para que niegue ser un sistema de IA ante un interlocutor humano que lo pregunte directamente, ni para que simule ser una persona física identificada. La inviolabilidad del disclosure es un requisito de cumplimiento del EU AI Act art. 50 que Vexakon no puede relajar por instrucción contractual de ningún Cliente, con independencia del sector o la configuración del despliegue.
3.8 Mecanismo de notificación y terminación ante uso indebido. Cuando el Cliente detecte o sospeche fundadamente un uso indebido del servicio por parte de un usuario final o de un tercero, lo notificará a Vexakon en el canal legal@vexakon.com en el plazo máximo de 24 horas desde la detección, con descripción del incidente, identificación del usuario o vector de ataque si es posible, y evidencia disponible (logs, capturas, registros). Recibida la notificación, Vexakon evaluará el incidente y podrá, a su discreción: (a) bloquear el acceso del usuario o vector identificado; (b) suspender temporalmente el servicio mientras se investiga; o (c) resolver el MSA si el incidente revela un patrón de uso indebido sistemático o si el Cliente no ha adoptado las medidas razonables de prevención. El Cliente cooperará activamente con Vexakon en la investigación y, cuando la naturaleza del incidente lo requiera, en la notificación a la AEPD conforme al art. 33 RGPD en el plazo de 72 horas.
4. Obligaciones del Usuario final
El usuario que interactúa con un asistente IA Vexakon (paciente, consumidor, empleado del Cliente) se compromete a:
- 4.1 Tratar al asistente con respeto: no usarlo para insultos, amenazas o lenguaje discriminatorio.
- 4.2 No compartir datos que no sean necesarios para resolver su consulta.
- 4.3 Reconocer que está interactuando con un sistema IA: no intentar hacerlo pasar por humano frente a terceros.
- 4.4 Solicitar transferencia humana si su caso es complejo, sensible o requiere decisión profesional. La opción de transferencia a humano está siempre disponible.
- 4.5 No intentar manipular el asistente mediante jailbreaks, prompts maliciosos o ingeniería inversa.
5. Detección automática y acciones
Vexakon implementa controles automáticos para detectar uso abusivo:
| Detección | Acción automática |
|---|---|
| Lenguaje ofensivo o amenazante | Refusal + warning + log |
| Intento de jailbreak detectado | Refusal + log + alerta operador |
| Categoría especial sin consentimiento | Refusal + transfer humano |
| Saturación (> N mensajes/min) | Rate limit + cooldown |
| Caso médico crítico (urgencia) | Transfer humano inmediato + log |
| Voz infantil sospechada | "¿Hay un adulto contigo?" + transfer humano si menor |
| Intento de instrucción para transacción financiera automatizada | Refusal + log + alerta operador + notificación al Cliente |
Logs de detección retenidos 5 años (defensa regulatoria).
6. Consecuencias del incumplimiento
6.1 Cliente B2B (incumplimiento contractual MSA)
Con carácter general, el incumplimiento de las obligaciones de esta AUP dará lugar a:
- Aviso escrito con plazo de 7 días para subsanar.
- Suspensión temporal del servicio si el incumplimiento es grave o reincidente.
- Resolución del MSA sin penalización para Vexakon si concurre dolo o reincidencia agravada.
- Acciones legales según corresponda (compensación de daños y perjuicios).
Sin perjuicio de lo anterior, los siguientes incumplimientos constituyen causa de resolución inmediata del MSA sin necesidad de aviso previo ni plazo de subsanación, y facultan a Vexakon para suspender el acceso al servicio con efecto inmediato desde la notificación al Cliente:
- Incumplimiento de la obligación de inviolabilidad del disclosure de identidad IA (§3.7).
- Uso del servicio para confirmar, autorizar o ejecutar transacciones financieras de forma automatizada sin supervisión humana (§2.1).
- Incumplimiento del mecanismo de notificación de uso indebido cuando el Cliente tuviera conocimiento del mismo y no lo hubiera comunicado a Vexakon en el plazo de 24 horas (§3.8), siempre que dicho incumplimiento haya causado o agravado un perjuicio a Vexakon o a terceros.
6.2 Usuario final
- Bloqueo automático de la sesión y del número o canal de origen.
- Notificación al Cliente responsable del despliegue.
- Cooperación con autoridades si se detecta actividad ilícita (juzgado, Policía, AEPD según el caso).
7. Comunicación de la AUP
7.1 Difusión obligatoria. Esta AUP debe ser:
- Anexada al MSA firmado entre Vexakon y el Cliente como Anexo IV (parte integrante).
- Publicada en
https://www.vexakon.com/legal/uso-aceptable(versión maestra Vexakon). - Enlazada o resumida al inicio de cada sesión IA (texto: «Al continuar, aceptas la política de uso aceptable. Más info: vexakon.com/legal/uso-aceptable»).
7.2 Aceptación implícita. El uso del servicio implica aceptación de esta AUP. Para usuarios finales, el aviso al inicio de la sesión IA actúa como notificación suficiente conforme al art. 10 LSSI-CE.
8. Modificaciones
Vexakon puede actualizar esta AUP con preaviso de 30 días al Cliente vía email contractual y actualización en web.
Las modificaciones materiales — entendidas como introducción de nuevas restricciones o cambio en las consecuencias del incumplimiento — requieren aceptación escrita del Cliente mediante amendment al MSA. El silencio del Cliente durante los 30 días de preaviso no constituirá aceptación de modificaciones materiales.
9. Ley aplicable y jurisdicción
9.1 Esta AUP se rige por la legislación española, en particular: RGPD UE 2016/679 + LOPDGDD 3/2018; LSSI-CE 34/2002; EU AI Act 2024/1689; Código Penal arts. 248-250.
9.2 Para controversias derivadas de esta AUP en la relación con el Cliente B2B, se aplicará el régimen de jurisdicción establecido en el MSA §16.2. Para controversias con usuarios finales actuando fuera de una relación B2B, serán competentes los Juzgados y Tribunales del domicilio del usuario final conforme al art. 52.3 LEC o, en su defecto, los de Valencia (España).
10. Contacto
- Notificaciones de uso indebido:
legal@vexakon.com - Consultas generales:
contacto@vexakon.com - Política de privacidad:
/legal/privacidad - Política de IA y disclosure:
/legal/transparencia-ia
11. Versión y revisión
| Versión | Fecha | Cambios |
|---|---|---|
| 1.0 | 2026-04-29 | Versión inicial |
| 2.0 | 2026-05-07 | Revisión Passas (REPGPV2026001): §2.1 transacciones financieras; §3.7 disclosure condición esencial; §3.8 mecanismo notificación y terminación; §6.1 causas resolución inmediata; §9.2 jurisdicción autónoma |
Próxima revisión planificada: trimestral via SOP-AUDIT-01 · ad-hoc tras cambio normativo (EU AI Act actualización, sentencia TJUE).
