Esta Política de privacidad explica cómo Sinapsis AI ("nosotros", "nuestro" o "la empresa") recopila, utiliza, almacena y protege los datos personales cuando utilizas nuestra plataforma. Aplicamos minimización de datos y describimos el comportamiento actualmente implementado en el Servicio.
1. Datos que recopilamos
1.1 Datos de cuenta y organización
Nombre, email, nombre de usuario e información de la organización proporcionados durante el registro o la administración de la cuenta. Si utilizas login social (Google o GitHub), recibimos la información de perfil permitida por ese proveedor. También tratamos membresías, roles, configuración de autenticación de dos factores, sesiones y preferencias de notificaciones.
1.2 Datos de workflows, agentes y despliegues
Configuraciones de workflows y agentes, nodos, edges, triggers, prompts, ajustes de despliegue, programaciones, metadatos de endpoints, permisos de herramientas y estado de ejecución. Según tu configuración, los registros pueden incluir metadatos de entrada y salida, mensajes, llamadas a herramientas, trazas, spans, errores, costes y datos de rendimiento.
1.3 Datos de Knowledge Bases y archivos
Los documentos y archivos que subas a Knowledge Bases u otras funciones pueden almacenarse, analizarse, dividirse en fragmentos, convertirse en embeddings vectoriales e indexarse para prestar búsqueda y recuperación. El contenido original puede conservarse junto con los registros asociados hasta que lo elimines o se aplique la política de retención correspondiente. Eres responsable de que los datos subidos cumplan las políticas de tratamiento de tu organización.
1.4 Datos de IA, evaluación y entrenamiento
Cuando ejecutas un workflow, agente, evaluación o trabajo de entrenamiento, los datos se procesan según el modelo, proveedor, herramienta y despliegue que selecciones. Tratamos los prompts, archivos, parámetros, datasets, feedback, resultados de evaluación, metadatos de modelos y registros operativos necesarios para prestar esas funciones.
No utilizamos datos de clientes para entrenar modelos generales propiedad de Sinapsis sin tu instrucción. Si utilizas Training o Fine-Tuning, los datos seleccionados se procesan para ese trabajo y pueden enviarse al proveedor o infraestructura configurados. Los términos, la retención y el logging pueden variar según el proveedor.
1.5 Datos de gobernanza y compliance
El módulo de Compliance puede almacenar cuestionarios de la organización, resultados de aplicabilidad de marcos, controles, hallazgos, información de remediación, referencias seguras de evidencia, historial de decisiones y metadatos de actores y fechas. Está diseñado para la revisión operativa y no sustituye el asesoramiento jurídico ni una certificación.
1.6 Datos técnicos, de seguridad y de auditoría
Dirección IP, información del navegador y dispositivo, identificadores de solicitud, información de sesión y telemetría de seguridad utilizados para autenticación, rate limiting, prevención de abusos, fiabilidad y estabilidad. Los registros de auditoría pueden incluir actor, organización, acción, recurso, fecha, IP, user agent e identificador de solicitud.
1.7 Datos de facturación y pagos
Los datos de facturación los procesa Stripe u otro servicio de pago identificado durante el checkout. No almacenamos números completos de tarjeta en nuestros servidores de aplicación. Conservamos referencias de suscripción, plan, usuarios, créditos, uso, facturas y eventos de pago para administrar la facturación y las cuotas.
1.8 Datos de analítica de producto
Cuando das consentimiento para analítica y están configuradas las variables de entorno correspondientes, recopilamos datos como páginas vistas, referencias, información del navegador, país, nombres de eventos, metadatos de ruta, tiempos de respuesta e información de errores mediante Umami. Puede habilitarse la grabación y reproducción privada de sesiones mediante OpenReplay en modo privado, sujeta al consentimiento, la configuración y las condiciones de tratamiento del proveedor. La analítica es opcional y no es necesaria para utilizar el Servicio.
2. Cómo usamos tus datos
Usamos tus datos para:
- Prestar y mantener la plataforma, incluidos workflows, agentes, Knowledge Bases, despliegues, evaluaciones y entrenamiento
- Autenticar usuarios y gestionar sesiones, organizaciones, roles y permisos
- Enrutar solicitudes de IA y acciones de servicios conectados autorizadas por tu organización
- Procesar pagos, créditos, uso y cuotas del plan
- Enviar emails transaccionales de verificación, recuperación de contraseña, invitaciones y facturación
- Vigilar la salud de la plataforma, detectar abusos, aplicar límites e investigar eventos de seguridad
- Generar vistas de observabilidad, evaluación, costes y rendimiento por organización
- Operar workflows de gobernanza, compliance, exportación, borrado y retención
- Mejorar el Servicio mediante analítica agregada o adecuadamente minimizada
No vendemos tus datos, no utilizamos datos de clientes para entrenar modelos generales de Sinapsis sin tu instrucción y no compartimos datos con anunciantes ni brokers de datos.
3. Cookies y seguimiento
3.1 Cookies necesarias y preferencias
El Servicio usa cookies necesarias para autenticación, seguridad, consentimiento y preferencias básicas:
- Cookies de autenticación (
access_tokenyrefresh_token): cookies HttpOnly, Secure cuando está habilitado y SameSite=Lax para sesiones autenticadas. El refresh token está limitado al endpoint de renovación. - Cookie CSRF (
csrf_token, o el nombre configurado): accesible para el código del navegador por diseño y usada por el mecanismo de doble envío CSRF - Consentimiento de cookies (
cookie_consent): guarda las preferencias de cookies necesarias, analíticas y de marketing hasta 365 días - Preferencia de idioma (
sinapsis_locale): guarda el idioma público seleccionado hasta un año
Las cookies de autenticación y seguridad son estrictamente necesarias. Las cookies de preferencias pueden eliminarse desde los controles del navegador o la configuración disponible de cookies.
3.2 Analítica
Cuando aceptas la analítica, el Servicio puede cargar Umami desde el endpoint configurado y activar la grabación privada de sesiones de OpenReplay cuando esa integración está configurada. Umami puede estar autoalojado por nosotros o funcionar mediante el proveedor configurado; el endpoint y las condiciones aplicables dependen del despliegue. OpenReplay se configura con modo privado y respeto de Do Not Track, pero ningún servicio online puede garantizar que el tratamiento del proveedor sea idéntico en todos los entornos.
Puedes rechazar o retirar el consentimiento de analítica desde la configuración de cookies. Retirarlo detiene el runtime de analítica para la actividad posterior, sin perjuicio de los datos tratados antes de retirarlo.
3.3 Cookies de marketing
Actualmente no utilizamos cookies de marketing o publicidad, no vendemos datos personales ni usamos píxeles publicitarios. Si esto cambia, actualizaremos esta Política y solicitaremos consentimiento cuando sea necesario.
4. Almacenamiento y seguridad de los datos
Tus datos se almacenan en PostgreSQL y sistemas de almacenamiento asociados, incluido pgvector para embeddings de Knowledge Bases. Las medidas de seguridad incluyen:
- Cifrado en tránsito: TLS para conexiones del navegador, APIs y servicios configurados
- Cifrado en reposo: secretos SSO, credenciales de integraciones y credenciales de despliegue cifrados antes de almacenarse; las API keys se hashean cuando solo necesitamos verificarlas
- Autenticación: cookies JWT, autenticación TOTP opcional, login OAuth y API keys
- Protección CSRF: cookies de doble envío y comparaciones en tiempo constante
- Rate limiting: límites respaldados por Redis y cuotas por plan en endpoints sensibles o costosos
- Aislamiento tenant: controles de acceso y permisos por organización
- Logs de auditoría: actividad administrativa y de seguridad registrada para revisión operativa
- Protección SSRF: URLs proporcionadas por usuarios validadas contra rangos privados, endpoints de metadatos cloud y puertos peligrosos, con DNS pinning cuando aplica
- Sandboxing: el código enviado por usuarios se ejecuta en un runtime limitado, sin red y aislado en contenedor cuando el sandbox está habilitado
En despliegues self-hosted controlas la infraestructura, la ubicación de almacenamiento, las copias de seguridad y muchas opciones de seguridad.
5. Servicios externos y transferencias
Comunicamos datos solo cuando es necesario para prestar el Servicio, aplicar medidas de seguridad o cumplir la ley. Las categorías incluyen:
- Stripe u otro procesador configurado — Pagos, suscripciones, facturas y eventos de facturación por uso
- Proveedor de email configurado — Envío de comunicaciones transaccionales, incluida la dirección y el contenido del mensaje
- Proveedores de modelos o infraestructura configurados — Prompts, archivos, parámetros, datasets u otros datos necesarios según workflows, evaluaciones o entrenamiento
- Integraciones configuradas — Datos intercambiados con servicios externos cuando tu organización autoriza una conexión o acción
- Umami y OpenReplay, cuando están habilitados y consentidos — Analítica de producto y telemetría privada de sesiones
- Proveedores de hosting, almacenamiento, bases de datos y operación — Infraestructura necesaria para el despliegue cloud elegido
En el Servicio cloud actual, la infraestructura principal se aloja en la Unión Europea, actualmente en los Países Bajos. Si tu organización enruta datos a un proveedor fuera de la UE o del Espacio Económico Europeo, o si un proveedor trata datos en otro lugar, la transferencia puede regirse por una decisión de adecuación, Cláusulas Contractuales Tipo u otra garantía aplicable. Los despliegues self-hosted dependen de la infraestructura y proveedores elegidos por el cliente.
No compartimos datos con anunciantes ni brokers de datos.
6. Retención de datos
Estos son los periodos de retención predeterminados actuales para el Servicio cloud. Los administradores pueden configurar políticas compatibles por organización, y un contrato, una obligación legal, una necesidad de seguridad, una conservación legal, una copia de seguridad o la política de un proveedor puede exigir otro periodo.
| Tipo de dato | Retención o ciclo de vida predeterminado | | ------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | | Datos de cuenta de usuario | Mientras la cuenta está activa; el registro de usuario se elimina tras aceptar una solicitud de borrado, mientras los registros de la organización pueden mantenerse según sus propias políticas | | Configuraciones de workflows y agentes | Mientras la organización las conserve o hasta que un administrador las elimine | | Ejecuciones de workflows | 90 días por defecto; configurable por organización | | Conversaciones de IA | 90 días por defecto; configurable por organización | | Trazas de ejecución de IA | 30 días por defecto; configurable por organización | | Spans de observabilidad | 30 días por defecto; configurable por organización, con un mínimo de 30 días en el worker actual | | Rollups de observabilidad | Horarios: 7 días; diarios: 90 días; mensuales: 365 días por defecto | | Logs de auditoría | 365 días por defecto; configurable por organización y sujeto a requisitos legales o de seguridad | | Imports de datos | 180 días por defecto, con limpieza del almacenamiento asociado por el worker de retención | | Exports de datos generados | Los archivos descargables caducan a los 7 días; los registros de export siguen la política correspondiente, 30 días por defecto | | Notificaciones | 90 días por defecto | | Analítica de producto | Según el despliegue configurado de Umami/OpenReplay y los ajustes de analítica consentidos | | Sesiones | Caducan según la duración configurada de los tokens de acceso, refresh y CSRF |
La exportación de datos está disponible en Configuración > Seguridad y datos > Privacidad y limitada a una solicitud cada 7 días. La exportación de autoservicio actual cubre las categorías admitidas por el servicio de exportación, incluidos los datos de cuenta y membresías, conversaciones, notificaciones, eventos de auditoría atribuidos al usuario, agentes, Bases de conocimiento y workflows creados por el usuario, metadatos de claves API y conexiones, y feedback. No incluye secretos y puede no incluir todos los registros propiedad de la organización ni todos los dominios del producto. Contáctanos para una solicitud más amplia cuando lo exija la legislación aplicable. El borrado de cuenta está sujeto a comprobaciones de suscripción, titularidad y organización; no elimina automáticamente registros de la organización, proveedores, conservaciones legales o ciclos de copias de seguridad.
7. Tus derechos
Según el RGPD y otras normas aplicables, puedes tener derecho a:
- Acceso — Solicitar o revisar los datos personales que conservamos sobre ti desde Configuración > Seguridad y datos > Privacidad cuando esté disponible
- Rectificación — Corregir datos inexactos desde Configuración > Personal > Perfil o contactándonos
- Supresión — Solicitar el borrado de tu cuenta y datos personales, sujeto a las excepciones aplicables
- Portabilidad — Solicitar una exportación estructurada de las categorías que actualmente admite el Servicio cuando el derecho sea aplicable
- Limitación — Pedir que limitemos el tratamiento en los supuestos previstos por la ley
- Oposición — Oponerte al tratamiento basado en intereses legítimos en los supuestos previstos por la ley
- Retirar el consentimiento — Retirarlo cuando el tratamiento se base en consentimiento, sin afectar al tratamiento lícito previo
- Reclamar — Contactar con tu autoridad de protección de datos
Para ejercer estos derechos, usa la configuración de la plataforma o escribe a [email protected]. Responderemos sin dilación indebida y normalmente dentro de un mes desde una solicitud verificada, sujeto a ampliaciones legales y a la verificación de identidad.
8. Menores
Sinapsis AI no está destinado a menores de 16 años. No recopilamos conscientemente datos personales de menores. Si sabemos que hemos recopilado esos datos, los eliminaremos cuando la ley lo exija.
9. Cambios en esta Política
Podemos actualizar esta Política de privacidad periódicamente. Los cambios materiales se comunicarán por email o mediante una notificación dentro de la aplicación cuando corresponda. La fecha "Última actualización" de la parte superior refleja la revisión más reciente.
10. Contacto
Para preguntas de privacidad, solicitudes de protección de datos o cuestiones sobre analítica y cookies, contacta con nosotros en:
Email: [email protected]