1. Nuestro compromiso
En Oquarto tratamos los datos de nuestros usuarios y de los clientes de nuestras herramientas profesionales con el máximo cuidado. Esta página resume, de forma transparente y verificable, cómo protegemos la información: qué medidas de seguridad aplica la plataforma, dónde residen los datos, con qué proveedores trabajamos y cómo cumplimos la normativa europea de protección de datos.
Para cualquier consulta sobre privacidad o seguridad puede escribirnos a privacy@oquarto.com.
2. Seguridad de la plataforma
- Autenticación de dos factores (TOTP): todas las cuentas pueden activar un segundo factor de autenticación basado en códigos temporales (aplicaciones como Google Authenticator o 1Password) desde su perfil.
- Aislamiento de datos por usuario y equipo: la base de datos aplica Row Level Security (seguridad a nivel de fila), de modo que cada consulta solo puede acceder a los datos del usuario o del equipo autenticado. Las políticas se refuerzan para las sesiones que han verificado el segundo factor.
- Credenciales de integraciones cifradas en reposo: los tokens de acceso de las integraciones de terceros (email, WhatsApp, Google) se almacenan cifrados en la base de datos.
- Cifrado en tránsito y en reposo: todas las comunicaciones se realizan sobre TLS y todos nuestros proveedores de infraestructura cifran los datos en reposo.
3. Residencia de datos en la Unión Europea
- Base de datos y almacenamiento principal: nuestro proyecto de Supabase (base de datos, autenticación y ficheros) está alojado en una región de la Unión Europea.
- Documentos de la base de conocimiento: se almacenan en Cloudflare R2 con jurisdicción de datos de la Unión Europea.
- Servidores auxiliares: alojados en un proveedor europeo certificado ISO 27001, en centros de datos de Alemania y Finlandia.
- Proveedores de inteligencia artificial: el procesamiento se realiza en EE.UU. al amparo de Cláusulas Contractuales Tipo (SCC) y, cuando el proveedor está certificado, del marco EU-US Data Privacy Framework.
4. Subencargados y proveedores
Trabajamos con proveedores de infraestructura y servicios reconocidos. Las certificaciones que se indican son de los propios proveedores y pueden verificarse en sus páginas oficiales de seguridad y cumplimiento, enlazadas a continuación.
| Proveedor | Servicio | Región | Certificaciones públicas |
|---|---|---|---|
| Vercel | Hosting y entrega de la aplicación web | Global (UE/EE.UU.) | SOC 2 Type II, ISO 27001 |
| Supabase | Base de datos, autenticación y almacenamiento | Unión Europea | SOC 2 Type II, HIPAA disponible |
| Cloudflare | CDN y almacenamiento de documentos (R2) | UE (R2 con jurisdicción UE) | ISO 27001, ISO 27701, SOC 2 |
| Proveedor de infraestructura UE | Servidores auxiliares | UE (Alemania/Finlandia) | ISO 27001 |
| Stripe | Procesamiento de pagos | UE/EE.UU. | PCI DSS nivel 1 |
| OpenAI | Modelos de inteligencia artificial | EE.UU. | SOC 2 Type 2, CSA STAR, ISO/IEC 27001, 27017, 27018 y 27701 |
| Proveedor de voz de IA | Síntesis y agentes de voz | EE.UU. | SOC 2 |
| Inicio de sesión, integración de Gmail y geocodificación | Global | ISO 27001, SOC 2 | |
| Meta (WhatsApp) | Mensajería por WhatsApp Business | Global | Información de seguridad pública |
| Proveedor de email transaccional | Envío de email transaccional | EE.UU. | SOC 2 Type II |
| Proveedor de orquestación de tareas | Orquestación de tareas en segundo plano | EE.UU. | SOC 2 Type II |
| PostHog | Analítica de producto | UE/EE.UU. | SOC 2 Type II |
| Proveedores de inferencia de IA | Inferencia de modelos de IA (búsqueda, extracción y redacción asistida) | EE.UU. | SOC 2 Type II (según proveedor); lista nominal disponible para clientes bajo DPA |
Las categorías completas de subencargados, con sus roles y los mecanismos de transferencia internacional aplicables, están disponibles en nuestra Política de Privacidad. La lista nominal detallada se facilita a los clientes en el marco del acuerdo de encargo de tratamiento (DPA) y puede solicitarse en privacy@oquarto.com.
5. IA responsable
- El asistente telefónico se identifica siempre como asistente virtual al inicio de la llamada.
- Las agencias pueden activar un aviso de asistente de IA en los mensajes de texto que envían sus agentes.
- Las acciones de los agentes de IA quedan registradas y pueden supervisarse por personas desde el CRM.
- No se toman decisiones automatizadas que produzcan efectos jurídicos para las personas ni que les afecten de modo significativo similar.
- Los proveedores de IA con los que trabajamos no utilizan los datos enviados a través de sus API para entrenar sus modelos, conforme a sus términos empresariales.
6. Cumplimiento normativo
- Cumplimos el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
- Mantenemos internamente un registro de actividades de tratamiento.
- Ejercicio de derechos: puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a privacy@oquarto.com. Respondemos en un plazo máximo de un mes.
- Notificación de brechas: disponemos de un procedimiento para notificar a la Agencia Española de Protección de Datos (AEPD) en un plazo de 72 horas las violaciones de seguridad que supongan un riesgo para los derechos de las personas, y para informar a los afectados cuando el riesgo sea alto.
- DPA para clientes del CRM: el acuerdo de encargo de tratamiento está incluido como Anexo I de nuestros Términos y Condiciones.
7. Cookies
Nuestro banner de cookies permite rechazar las cookies no esenciales en la primera capa, con la misma facilidad que aceptarlas. El consentimiento puede retirarse en cualquier momento desde el enlace disponible en el pie de página. Más información en la Política de Cookies.
Si detecta una vulnerabilidad de seguridad o tiene cualquier duda sobre esta página, escríbanos a privacy@oquarto.com.