Saltar al contenido
Callsist

Seguridad y privacidad

Una grabación de atención al cliente es un dato personal. Casi siempre.

A veces es más que eso: un número de cuenta, un dato de salud, un DNI dictado en alto. Construir una API que procesa ese material sin tener resuelta la parte legal es construir un problema para quien la integre. Esta página es lo que le vas a enseñar a tu responsable de protección de datos.

Tratamiento íntegro en la UESin retención de audio por defectoTus datos no entrenan nada

Dónde

Un solo país de tratamiento, dentro de la Unión Europea

El audio, las transcripciones, los índices vectoriales, las copias de seguridad y los registros se procesan y se almacenan íntegramente dentro de la UE. No hay transferencias internacionales en el flujo de datos, ni cláusulas contractuales tipo que justifiquen una salida del Espacio Económico Europeo, porque no hay salida.

Cuánto tiempo

El audio se borra al terminar

Es el comportamiento por defecto, no una opción escondida en la configuración. Si te conviene conservarlo, eliges cuánto. Y el borrado es real y en cascada: la fila, los fragmentos, los vectores y los objetos de almacenamiento. Borrar la cuenta arrastra todo, incluidos los vectores y los ficheros, que es justo donde suelen quedar huérfanos.

Para qué

Tus audios no entrenan nada

Ni nuestros modelos ni los de nadie. Tampoco se usan para ajustar instrucciones ni para construir conjuntos de evaluación. No hay una casilla que desactivar porque no existe la opción contraria, y esa es la única versión de esta promesa que se puede verificar.

Retención

Tú decides cuánto vive el audio.

Se configura para toda la organización y se puede sobrescribir en cada petición con el campo retention. La transcripción sigue tus propias reglas de conservación; el audio, estas.

"none"Cero retención

El audio se borra al completar el proceso. El resultado llega por webhook o se entrega en la primera lectura. Es el comportamiento por defecto.

"24h"Un día

Margen para reprocesar si tu sistema tuvo una incidencia al recibir el resultado.

"7d"Una semana

Para revisión de calidad y resolución de reclamaciones a corto plazo.

"30d"Un mes

El máximo que ofrecemos. Configurable por organización o petición a petición.

Controles técnicos

Lo que hay debajo.

Sin adornos y sin certificaciones que todavía no tenemos.

Protección de los datos

TránsitoTLS 1.3 con HSTS
ReposoCifrado de almacenamiento y de base de datos
AislamientoPor organización en tablas y almacenamiento
VerificaciónPruebas automáticas de fuga entre inquilinos
Datos de tarjetaRedacción activada por defecto
SecretosFuera del repositorio, con acceso restringido

Acceso y credenciales

Claves de APICon permisos por alcance
Modo testClaves separadas, sin coste ni datos reales
Almacenamiento de clavesNunca en claro, ni en la base
RotaciónRevocación inmediata desde el panel
WebhooksCabecera de autenticación definida por ti
TrazabilidadIdentificador en cada petición

Lo que todavía no tenemos

No estamos certificados en ISO 27001 ni en SOC 2, y no vamos a insinuar lo contrario con un sello de «cumplimos con los principios de». Ambas están en el plan como objetivo posterior al lanzamiento general, junto con una auditoría de seguridad externa. Si tu proceso de compra las exige hoy, dínoslo y hablamos de plazos reales en lugar de venderte una expectativa.

RGPD

Somos encargados del tratamiento. Tú eres el responsable.

Es la relación que corresponde y tiene consecuencias concretas: nosotros tratamos los datos siguiendo tus instrucciones y no para nuestros propios fines, y tú mantienes el control y las decisiones sobre ellos.

Nuestro papelEncargado del tratamiento
Contrato de encargoDisponible para firma electrónica
SubencargadosLista y política
Preaviso de cambios30 días
LocalizaciónUnión Europea, un solo país
DerechosExportación y borrado por API y por panel
Notificación de brechas72 horas, con procedimiento escrito
Registro de actividadesMantenido y disponible
Base de licitud de la grabaciónResponsabilidad del cliente

Reglamento de IA

Dónde ponemos el límite, y por qué está donde está.

El artículo 5.1.f prohíbe inferir emociones de personas físicas en el ámbito laboral, y esa prohibición vincula también al proveedor del sistema, no solo a quien lo despliega. Un agente de contact center es un trabajador en su lugar de trabajo. Así que el análisis de sentimiento existe, pero acotado.

Lo que sí construimos

  • Sentimiento del cliente sobre el texto de la conversación
  • Detección de escalado, insatisfacción y riesgo de fuga del cliente
  • Métricas objetivas: ratio de habla, silencios, interrupciones, velocidad, monólogos
  • Registro de qué versión de modelo y de instrucción produjo cada resultado
  • Marcado explícito de lo que es contenido generado por IA

Lo que no, ni ahora ni en el roadmap

  • Sentimiento o emoción del agente
  • Reconocimiento de emociones a partir de la voz, el tono o la prosodia
  • Inferencia de estados afectivos de cualquier persona
  • Puntuaciones de actitud o de nivel de estrés de un trabajador

Si evalúas a tus agentes con nuestras salidas

Usar los resultados para evaluar el desempeño de trabajadores puede situar ese uso en la categoría de alto riesgo del Reglamento, y la obligación es tuya como responsable del despliegue. Lo que nos toca a nosotros lo hacemos: cada resultado guarda la versión de modelo y de instrucción que lo produjo, las salidas son revisables y corregibles por una persona, y la documentación explica qué hace cada módulo y con qué limitaciones. Recuerda además que el artículo 26.7 obliga a informar a los trabajadores antes de aplicarlo.

¿Tu equipo legal tiene preguntas?

Escríbenos y las contestamos por escrito, con el contrato de encargo y la lista de subencargados delante. Es más rápido que un formulario.