SEGURIDAD Y PRIVACIDAD EN OQUARTO

1. NUESTRO COMPROMISO

En Oquarto tratamos los datos de nuestros usuarios y de los clientes de nuestras herramientas profesionales con el máximo cuidado. Esta página resume, de forma transparente y verificable, cómo protegemos la información: qué medidas de seguridad aplica la plataforma, dónde residen los datos, con qué proveedores trabajamos y cómo cumplimos la normativa europea de protección de datos.

Para cualquier consulta sobre privacidad o seguridad puede escribirnos a privacy@oquarto.com.

2. SEGURIDAD DE LA PLATAFORMA

  • Autenticación de dos factores (TOTP): todas las cuentas pueden activar un segundo factor de autenticación basado en códigos temporales (aplicaciones como Google Authenticator o 1Password) desde su perfil.
  • Aislamiento de datos por usuario y equipo: la base de datos aplica Row Level Security (seguridad a nivel de fila), de modo que cada consulta solo puede acceder a los datos del usuario o del equipo autenticado. Las políticas se refuerzan para las sesiones que han verificado el segundo factor.
  • Credenciales de integraciones cifradas en reposo: los tokens de acceso de las integraciones de terceros (email, WhatsApp, Google) se almacenan cifrados en la base de datos.
  • Cifrado en tránsito y en reposo: todas las comunicaciones se realizan sobre TLS y todos nuestros proveedores de infraestructura cifran los datos en reposo.

3. RESIDENCIA DE DATOS EN LA UNIÓN EUROPEA

  • Base de datos y almacenamiento principal: nuestro proyecto de Supabase (base de datos, autenticación y ficheros) está alojado en una región de la Unión Europea.
  • Documentos de la base de conocimiento: se almacenan en Cloudflare R2 con jurisdicción de datos de la Unión Europea.
  • Servidores auxiliares: alojados en Hetzner, en centros de datos de Alemania y Finlandia.
  • Proveedores de inteligencia artificial: el procesamiento se realiza en EE.UU. al amparo de Cláusulas Contractuales Tipo (SCC) y, cuando el proveedor está certificado, del marco EU-US Data Privacy Framework.

4. SUBENCARGADOS Y PROVEEDORES

Trabajamos con proveedores de infraestructura y servicios reconocidos. Las certificaciones que se indican son de los propios proveedores y pueden verificarse en sus páginas oficiales de seguridad y cumplimiento, enlazadas a continuación.

ProveedorServicioRegiónCertificaciones públicas
VercelHosting y entrega de la aplicación webGlobal (UE/EE.UU.)SOC 2 Type II, ISO 27001
SupabaseBase de datos, autenticación y almacenamientoUnión EuropeaSOC 2 Type II, HIPAA disponible
CloudflareCDN y almacenamiento de documentos (R2)UE (R2 con jurisdicción UE)ISO 27001, ISO 27701, SOC 2
HetznerServidores auxiliaresUE (Alemania/Finlandia)ISO 27001
StripeProcesamiento de pagosUE/EE.UU.PCI DSS nivel 1
OpenAIModelos de inteligencia artificialEE.UU.SOC 2 Type II
ElevenLabsSíntesis y agentes de vozEE.UU.SOC 2
GoogleInicio de sesión, integración de Gmail y geocodificaciónGlobalISO 27001, SOC 2
Meta (WhatsApp)Mensajería por WhatsApp BusinessGlobalInformación de seguridad pública
ResendEnvío de email transaccionalEE.UU.SOC 2 Type II
InngestOrquestación de tareas en segundo planoEE.UU.SOC 2 Type II
PostHogAnalítica de productoUE/EE.UU.SOC 2 Type II
CerebrasInferencia de modelos de IAEE.UU.Información de seguridad pública
Fireworks AIInferencia de modelos de IAEE.UU.Información de seguridad pública
GroqInferencia de modelos de IAEE.UU.Información de seguridad pública
MapTilerMapas y geocodificaciónSuiza/UEInformación de seguridad pública

La lista completa de subencargados, con sus roles y los mecanismos de transferencia internacional aplicables, está disponible en nuestra Política de Privacidad.

5. IA RESPONSABLE

  • El asistente telefónico se identifica siempre como asistente virtual al inicio de la llamada.
  • Las agencias pueden activar un aviso de asistente de IA en los mensajes de texto que envían sus agentes.
  • Las acciones de los agentes de IA quedan registradas y pueden supervisarse por personas desde el CRM.
  • No se toman decisiones automatizadas que produzcan efectos jurídicos para las personas ni que les afecten de modo significativo similar.
  • Los proveedores de IA con los que trabajamos no utilizan los datos enviados a través de sus API para entrenar sus modelos, conforme a sus términos empresariales.

6. CUMPLIMIENTO NORMATIVO

  • Cumplimos el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
  • Mantenemos internamente un registro de actividades de tratamiento.
  • Ejercicio de derechos: puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a privacy@oquarto.com. Respondemos en un plazo máximo de un mes.
  • Notificación de brechas: disponemos de un procedimiento para notificar a la Agencia Española de Protección de Datos (AEPD) en un plazo de 72 horas las violaciones de seguridad que supongan un riesgo para los derechos de las personas, y para informar a los afectados cuando el riesgo sea alto.
  • DPA para clientes del CRM: el acuerdo de encargo de tratamiento está incluido como Anexo I de nuestros Términos y Condiciones.

7. COOKIES

Nuestro banner de cookies permite rechazar las cookies no esenciales en la primera capa, con la misma facilidad que aceptarlas. El consentimiento puede retirarse en cualquier momento desde el enlace disponible en el pie de página. Más información en la Política de Cookies.

Última actualización: Julio 2026

Si detecta una vulnerabilidad de seguridad o tiene cualquier duda sobre esta página, escríbanos a privacy@oquarto.com.