Cognityon se encuentra en proceso de constitución. Los datos registrales marcados como «en trámite» se publicarán al completarse el trámite.
Cognityon is in the process of incorporation. The registry details marked "pending" will be published once that process is complete.
// Política de privacidad
Cómo tratamos los datos que nos confía.
Última actualización: 19 de agosto de 2026
1. Responsable del tratamiento
Cognityon es una plataforma de recuperación aumentada (RAG) sobre documentación técnica industrial. El responsable del tratamiento es Cognityon (en adelante, «Cognityon», «nosotros»), actualmente en proceso de constitución.
- Razón social
- Cognityon
- CUIT
- en trámite
- Domicilio legal
- en trámite
- Contacto
- info@cognityon.com
Para cualquier consulta sobre esta política o sobre el tratamiento de sus datos, escríbanos a esa dirección.
2. Alcance de esta política
Esta política cubre dos contextos distintos, con roles distintos:
- El sitio web (cognityon.com), donde actuamos como responsable de los pocos datos que se generan al visitarlo.
- La plataforma (aplicación web, bot de Microsoft Teams y servidor MCP), donde actuamos como encargado del tratamiento por cuenta y orden de la organización cliente, que es la responsable de los documentos y de los usuarios que da de alta.
Cuando el tratamiento se rige por un contrato de servicios o un acuerdo de tratamiento de datos firmado con la organización cliente, ese acuerdo prevalece sobre esta política.
3. Datos que tratamos
3.1 Visitantes del sitio web
El sitio es estático y no incorpora analítica, píxeles de seguimiento ni cookies publicitarias propias ni de terceros. No construimos perfiles de navegación. Si nos escribe al correo de contacto, tratamos los datos que incluya en su mensaje (nombre, empresa, correo electrónico y el contenido de la consulta) con la única finalidad de responderle.
3.2 Usuarios de la plataforma
Para operar las cuentas tratamos:
- Datos de identificación: nombre, dirección de correo electrónico, organización, planta o unidad operativa asignada y rol.
- Credenciales: contraseña almacenada con hash bcrypt —nunca en texto plano— o identidad federada cuando se usa el inicio de sesión con Microsoft Entra ID.
- Claves de API revocables, cuando la organización habilita el acceso vía servidor MCP.
- Registros de actividad: consultas realizadas, documentos cargados, conversaciones y su fecha y hora, con fines de auditoría, seguridad y soporte.
3.3 Documentos y contenido del cliente
La organización cliente carga documentación técnica (manuales, procedimientos, hojas de datos, P&IDs, correos y similares). Ese material y todo lo derivado de él —fragmentos de texto, descripciones de imágenes generadas con visión artificial, representaciones vectoriales (embeddings) y sus metadatos— se trata únicamente para prestar el servicio: indexarlo, recuperarlo y responder consultas con cita a la fuente.
Cognityon no controla qué contiene esa documentación. Es la organización cliente quien decide qué carga y quien debe asegurarse de contar con derecho suficiente para hacerlo. Si el material incluyera datos personales, la organización actúa como responsable y nosotros como encargado, tratándolos solo conforme a sus instrucciones.
4. Enlaces temporales a documentos
Cuando una respuesta cita un documento, cuando el bot de Microsoft Teams muestra sus fuentes o cuando un agente solicita el enlace de un documento a través del servidor MCP, la plataforma genera un enlace temporal firmado. Lo mismo ocurre con los archivos que la plataforma produce, como la exportación de una conversación a Word.
Antes de emitir cualquiera de esos enlaces verificamos que quien lo pide pertenezca a la empresa titular del documento y tenga alcance sobre esa unidad operativa. El enlace se sirve desde el propio dominio de Cognityon: no es una URL directa al almacenamiento de objetos, que nunca queda expuesto.
Estos enlaces caducan a los 15 minutos y, mientras están vigentes, el enlace mismo es la credencial: quien lo tenga puede abrir ese documento sin iniciar sesión. Es una decisión de diseño necesaria para que un documento se pueda abrir desde una tarjeta de Teams o desde un agente externo, pero implica que no deben reenviarse fuera del círculo autorizado. Pasada la ventana, el enlace deja de funcionar y no se regenera solo.
5. Canal de Microsoft Teams
El bot de Teams es opcional y solo opera si la organización cliente lo habilita en su propio tenant de Microsoft. Cuando está activo:
- Identidad — tratamos el identificador de Microsoft Entra ID del usuario y su dirección de correo. La cuenta de Teams se vincula a una cuenta de Cognityon por coincidencia de correo electrónico, precisamente para no duplicar usuarios ya existentes.
- Inicio de sesión — el token de Entra ID que emite Teams se canjea por un token propio de Cognityon. El token de Microsoft no se almacena de forma persistente; el token propio resultante se conserva en memoria durante unos 20 minutos y luego se revalida.
- Estado de conversación — la unidad operativa seleccionada y el contexto de la conversación se guardan en la base de datos de Cognityon, no en Microsoft, para que el bot recuerde el contexto entre mensajes.
- Consultas y respuestas — el texto de las preguntas y de las respuestas circula además por la infraestructura de Microsoft (Azure Bot Service y Teams), sujeto a las políticas de Microsoft y a la configuración del tenant de la organización.
6. Cookies y almacenamiento local
No utilizamos cookies de seguimiento. Sí utilizamos almacenamiento en su navegador:
cognityon_lang— recuerda el idioma elegido (español o inglés) en el sitio y en la plataforma.- Token de sesión — la aplicación guarda su token de autenticación en el almacenamiento local del navegador para mantener la sesión iniciada. Se elimina al cerrar sesión.
Además, el sitio carga dos recursos de terceros:
- Google Fonts — sirve las tipografías. Al hacerlo, Google recibe su dirección IP.
- YouTube — el video de demostración se reproduce embebido. YouTube puede instalar cookies propias cuando el reproductor se carga; ese tratamiento se rige por la política de privacidad de Google.
7. Finalidad y base legal
- Prestar el servicio contratado — ejecución del contrato con la organización cliente.
- Responder consultas comerciales — medidas precontractuales a pedido del interesado.
- Seguridad, auditoría y prevención de abusos — interés legítimo, y obligación contractual frente al cliente.
- Cumplir obligaciones legales — cuando corresponda.
8. Subprocesadores
Para prestar el servicio recurrimos a los proveedores que se listan a continuación. Ninguno recibe más datos que los estrictamente necesarios para su función.
| Proveedor | Función | Datos que trata | Ubicación |
|---|---|---|---|
| Google (Gemini API) | Generación de respuestas, descripción de imágenes y diagramas, y cálculo de embeddings | Fragmentos de documentos y el texto de las consultas | Estados Unidos |
| Pinecone | Índice vectorial del corpus | Embeddings y metadatos (unidad operativa, documento, revisión, página) con el fragmento de texto asociado | AWS · us-east-1 |
| Amazon Web Services | Infraestructura de cómputo, almacenamiento de los documentos originales, base de datos y DNS | Documentos, cuentas de usuario y registros de actividad | Estados Unidos · us-east-1 |
| Zoho (ZeptoMail) | Envío de correos transaccionales: bienvenida y restablecimiento de contraseña | Nombre y dirección de correo del usuario | Estados Unidos |
| Microsoft (Azure Bot Service, Entra ID) | Canal de Microsoft Teams e inicio de sesión federado — solo si la organización cliente lo habilita | Identidad del usuario y mensajes intercambiados en el canal | Según el tenant de la organización |
En la variante on-premise descrita en la sección 13, esta lista se reduce a la infraestructura que la propia organización opere.
9. Transferencias internacionales
Los proveedores listados operan principalmente en Estados Unidos, por lo que los datos pueden transferirse fuera de la República Argentina y del Espacio Económico Europeo. Esas transferencias se amparan en las cláusulas contractuales y compromisos de protección de datos suscritos con cada proveedor. Una organización que necesite que sus datos no salgan de su perímetro debe optar por la variante on-premise.
10. Modelos de inteligencia artificial y entrenamiento
No entrenamos modelos con la documentación de nuestros clientes, ni permitimos que nuestros proveedores lo hagan. Los documentos se envían a la API del proveedor de modelos únicamente para procesar una consulta concreta o para describir una imagen durante la ingesta. Utilizamos modalidades de servicio que excluyen el uso de ese contenido para entrenar modelos de terceros.
Tampoco usamos el contenido de una organización para responder consultas de otra: cada empresa opera sobre un corpus aislado.
11. Conservación y eliminación
- Documentos y sus índices — mientras la organización mantenga la relación con Cognityon. Al eliminar un documento desde la plataforma, se borra el archivo original y todos sus vectores asociados.
- Cuentas de usuario y registros de actividad — durante la vigencia del servicio y hasta 12 meses después de su finalización, para fines de auditoría.
- Consultas comerciales por correo — mientras dure la conversación y un plazo razonable posterior.
Al terminar la relación, la organización puede solicitar la devolución de sus documentos y su eliminación completa de nuestros sistemas.
12. Seguridad
- Aislamiento por organización — corpus, usuarios, roles y marca están separados por tenant; el diseño del sistema impide que una consulta alcance documentos de otra empresa.
- Control de acceso por rol y alcance por unidad operativa.
- Cifrado en tránsito (TLS) en todas las comunicaciones, y contraseñas almacenadas con hash.
- Registro de auditoría de consultas y cargas.
- Claves de API revocables, con alcance acotado, para el acceso de agentes vía MCP.
- Enlaces de documento efímeros — firmados, con caducidad de 15 minutos y validados contra la empresa y el alcance de planta antes de emitirse (sección 4).
Ningún sistema es invulnerable. Ante un incidente de seguridad que afecte datos personales, notificaremos a la organización cliente sin dilación indebida y colaboraremos en lo que corresponda.
13. Variante on-premise
Para documentación propietaria o sujeta a clasificación, Cognityon puede desplegarse dentro del perímetro de la organización, con modelo de lenguaje local y almacén vectorial propio. En esa modalidad ni los documentos ni las consultas salen de su infraestructura, y los subprocesadores de la sección 8 no intervienen.
14. Sus derechos
Conforme a la Ley 25.326 de Protección de los Datos Personales de la República Argentina y, cuando resulte aplicable, al Reglamento General de Protección de Datos de la Unión Europea, usted puede solicitar el acceso, la rectificación, la actualización, la supresión, la limitación del tratamiento, la portabilidad de sus datos y oponerse a determinados tratamientos.
Escríbanos a info@cognityon.com y le responderemos dentro de los plazos legales. Si sus datos fueron cargados por su empleador o por una organización cliente, le derivaremos la solicitud a esa organización, que es quien actúa como responsable.
La Agencia de Acceso a la Información Pública, en su carácter de órgano de control de la Ley 25.326, tiene atribuida la competencia de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos.
15. Menores de edad
Cognityon es un producto profesional dirigido a organizaciones. No está destinado a menores de 18 años y no recopilamos datos de menores de forma consciente.
16. Cambios en esta política
Podemos actualizar esta política. Cuando el cambio sea sustancial, lo comunicaremos a las organizaciones clientes por los canales de contacto acordados. La fecha de la última actualización figura al comienzo del documento.
17. Contacto
info@cognityon.com
Cognityon — domicilio legal en trámite
Vea también nuestros Términos del servicio.
// Privacy policy
How we handle the data you entrust to us.
Last updated: August 19, 2026
1. Data controller
Cognityon is a retrieval-augmented generation (RAG) platform for industrial technical documentation. The data controller is Cognityon (hereinafter "Cognityon", "we"), currently in the process of incorporation.
- Legal name
- Cognityon
- Tax ID (CUIT)
- pending
- Registered address
- pending
- Contact
- info@cognityon.com
For any question about this policy or about how we process your data, write to that address.
2. Scope of this policy
This policy covers two distinct contexts, in which we play distinct roles:
- The website (cognityon.com), where we act as controller of the few data points generated by a visit.
- The platform (web application, Microsoft Teams bot and MCP server), where we act as processor on behalf of the customer organization, which is the controller of the documents it uploads and of the users it provisions.
Where processing is governed by a services agreement or a data processing agreement signed with the customer organization, that agreement prevails over this policy.
3. Data we process
3.1 Website visitors
The site is static and carries no analytics, tracking pixels or advertising cookies, first-party or third-party. We build no browsing profiles. If you write to our contact address, we process whatever you include in your message (name, company, email address and the content of your enquiry) for the sole purpose of replying to you.
3.2 Platform users
To operate accounts we process:
- Identification data: name, email address, organization, assigned plant or operating unit, and role.
- Credentials: password stored as a bcrypt hash — never in plain text — or a federated identity when Microsoft Entra ID sign-in is used.
- Revocable API keys, when the organization enables access through the MCP server.
- Activity logs: queries made, documents uploaded, conversations and their timestamps, for audit, security and support purposes.
3.3 Customer documents and content
The customer organization uploads technical documentation (manuals, procedures, datasheets, P&IDs, emails and the like). That material and everything derived from it — text fragments, image descriptions generated with computer vision, vector representations (embeddings) and their metadata — is processed solely to deliver the service: to index it, retrieve it and answer queries with citations to the source.
Cognityon does not control what that documentation contains. The customer organization decides what to upload and must ensure it holds sufficient rights to do so. Should the material contain personal data, the organization acts as controller and we as processor, handling it only on its instructions.
4. Temporary document links
When an answer cites a document, when the Microsoft Teams bot displays its sources, or when an agent requests a document link through the MCP server, the platform generates a signed temporary link. The same applies to files the platform produces, such as exporting a conversation to Word.
Before issuing any such link we verify that the requester belongs to the company that owns the document and has scope over that operating unit. The link is served from Cognityon's own domain: it is not a direct URL to object storage, which is never exposed.
These links expire after 15 minutes and, while valid, the link itself is the credential: anyone holding it can open that document without signing in. This is a design decision required for a document to be opened from a Teams card or by an external agent, but it means they must not be forwarded outside the authorized circle. Once the window closes, the link stops working and is not regenerated on its own.
5. Microsoft Teams channel
The Teams bot is optional and operates only if the customer organization enables it in its own Microsoft tenant. When active:
- Identity — we process the user's Microsoft Entra ID identifier and email address. The Teams account is linked to a Cognityon account by matching email address, precisely so that existing users are not duplicated.
- Sign-in — the Entra ID token issued by Teams is exchanged for a Cognityon token. The Microsoft token is not stored persistently; the resulting Cognityon token is held in memory for about 20 minutes and then revalidated.
- Conversation state — the selected operating unit and the conversation context are stored in Cognityon's database, not in Microsoft's, so the bot remembers context between messages.
- Queries and answers — the text of questions and answers also travels through Microsoft's infrastructure (Azure Bot Service and Teams), subject to Microsoft's policies and to the organization's tenant configuration.
6. Cookies and local storage
We use no tracking cookies. We do use browser storage:
cognityon_lang— remembers your language choice (Spanish or English) on the site and in the platform.- Session token — the application stores your authentication token in the browser's local storage to keep you signed in. It is removed when you sign out.
The site also loads two third-party resources:
- Google Fonts — serves the typefaces. In doing so, Google receives your IP address.
- YouTube — the demo video plays embedded. YouTube may set its own cookies when the player loads; that processing is governed by Google's privacy policy.
7. Purpose and legal basis
- Delivering the contracted service — performance of the contract with the customer organization.
- Answering commercial enquiries — pre-contractual steps taken at your request.
- Security, auditing and abuse prevention — legitimate interest, and contractual obligation towards the customer.
- Complying with legal obligations — where applicable.
8. Subprocessors
To deliver the service we rely on the providers listed below. None receives more data than is strictly necessary for its function.
| Provider | Function | Data processed | Location |
|---|---|---|---|
| Google (Gemini API) | Answer generation, description of images and diagrams, and embedding computation | Document fragments and query text | United States |
| Pinecone | Vector index of the corpus | Embeddings and metadata (operating unit, document, revision, page) with the associated text fragment | AWS · us-east-1 |
| Amazon Web Services | Compute infrastructure, storage of the original documents, database and DNS | Documents, user accounts and activity logs | United States · us-east-1 |
| Zoho (ZeptoMail) | Transactional email delivery: welcome and password reset | User name and email address | United States |
| Microsoft (Azure Bot Service, Entra ID) | Microsoft Teams channel and federated sign-in — only if the customer organization enables it | User identity and messages exchanged in the channel | Per the organization's own tenant |
In the on-premise variant described in section 13, this list narrows to whatever infrastructure the organization itself operates.
9. International transfers
The providers listed operate primarily in the United States, so data may be transferred outside Argentina and the European Economic Area. Those transfers rest on the contractual clauses and data protection commitments agreed with each provider. An organization that needs its data never to leave its perimeter should opt for the on-premise variant.
10. AI models and training
We do not train models on our customers' documentation, and we do not allow our providers to do so either. Documents are sent to the model provider's API only to process a specific query or to describe an image during ingestion. We use service tiers that exclude that content from third-party model training.
Nor do we use one organization's content to answer another's queries: every company operates on an isolated corpus.
11. Retention and deletion
- Documents and their indexes — for as long as the organization maintains its relationship with Cognityon. Deleting a document from the platform removes the original file and all of its associated vectors.
- User accounts and activity logs — for the term of the service and up to 12 months after it ends, for audit purposes.
- Commercial enquiries by email — for the duration of the conversation and a reasonable period thereafter.
Upon termination, the organization may request the return of its documents and their complete deletion from our systems.
12. Security
- Per-organization isolation — corpus, users, roles and branding are separated by tenant; the system is designed so that a query cannot reach another company's documents.
- Role-based access control and scoping by operating unit.
- Encryption in transit (TLS) on all communications, and hashed password storage.
- Audit logging of queries and uploads.
- Revocable, scoped API keys for agent access via MCP.
- Ephemeral document links — signed, expiring after 15 minutes, and validated against the company and plant scope before being issued (section 4).
No system is invulnerable. In the event of a security incident affecting personal data, we will notify the customer organization without undue delay and cooperate as required.
13. On-premise variant
For proprietary or classified documentation, Cognityon can be deployed inside the organization's own perimeter, with a local language model and its own vector store. In that mode neither documents nor queries leave your infrastructure, and the subprocessors in section 8 are not involved.
14. Your rights
Under Argentina's Personal Data Protection Act 25.326 and, where applicable, the European Union's General Data Protection Regulation, you may request access to, rectification of, updating of, erasure of, restriction of processing of, and portability of your data, and object to certain processing.
Write to info@cognityon.com and we will respond within the statutory deadlines. If your data was uploaded by your employer or by a customer organization, we will forward the request to that organization, which acts as the controller.
Argentina's Agencia de Acceso a la Información Pública, as the supervisory authority for Act 25.326, is competent to handle complaints from data subjects whose rights have been affected.
15. Minors
Cognityon is a professional product aimed at organizations. It is not intended for anyone under 18, and we do not knowingly collect data from minors.
16. Changes to this policy
We may update this policy. Where a change is material, we will inform customer organizations through the agreed contact channels. The date of the latest update appears at the top of the document.
17. Contact
info@cognityon.com
Cognityon — registered address pending
See also our Terms of service.