Seguridad, en lenguaje claro
Todo lo que suele pedir una revisión de seguridad, en una sola página: dónde se alojan tus datos, cómo se protegen, qué puede hacer la IA con ellos — y los documentos publicados que hacen vinculantes esos compromisos.
01Dónde viven tus datos
El alojamiento principal de CustomerEagle está en la UE. Cuando un subencargado trata necesariamente datos fuera del Espacio Económico Europeo, esa transferencia se apoya en un mecanismo adecuado — principalmente las Cláusulas Contractuales Tipo de la Comisión Europea, junto con el UK International Data Transfer Addendum cuando corresponde.
- Alojamiento principal en la UE.
- Los subencargados de IA están cubiertos por Cláusulas Contractuales Tipo de la UE.
- Cada subencargado aparece en el DPA con su finalidad y su ubicación de tratamiento — incluidos los de fuera de la UE.
02Cifrado en tránsito y en reposo
Los datos que viajan entre el widget, tu panel, nuestro servicio y cualquier integración conectada van por TLS. Las credenciales almacenadas y los datos personales sensibles se cifran en reposo con AES-256-GCM, y las copias de seguridad también están cifradas.
- TLS para los datos transmitidos entre los clientes, el servicio y las integraciones.
- Cifrado AES-256-GCM para las credenciales almacenadas y los datos personales sensibles.
- Copias de seguridad cifradas, con medidas para restaurar la disponibilidad y el acceso a los datos personales tras un incidente.
03Cómo un espacio de trabajo se mantiene separado de otro
CustomerEagle es multicliente, y la separación se aplica en la aplicación: cada consulta que toca datos de clientes está acotada explícitamente a un único espacio de trabajo. La row-level security de PostgreSQL está configurada por detrás como capa de defensa adicional — una segunda red, no aquello en lo que nos apoyamos.
- La acotación por espacio de trabajo en cada consulta es el control en el que confiamos.
- La row-level security de la base de datos queda por detrás como defensa adicional.
- El acceso del personal es por roles, y las cuentas del personal de la plataforma exigen autenticación multifactor.
- Los eventos relevantes para la seguridad y los administrativos se registran para permitir su monitorización e investigación.
04RGPD: los documentos, no un resumen
Puedes leer lo que vas a aceptar antes de aceptarlo. El Acuerdo de tratamiento de datos recoge las cláusulas del artículo 28, la lista de subencargados y las cláusulas de transferencia; la política de privacidad explica qué tratamos y por qué; el borrado es autoservicio y está documentado.
- Herramientas de exportación y borrado en autoservicio, más asistencia con las solicitudes de los interesados según los artículos 12–23 del RGPD.
- Te notificamos sin dilación indebida tras tener conocimiento de una violación de seguridad que afecte a tus datos personales — una notificación inicial, cuando sea posible, en un plazo de 24 horas.
- Las altas o sustituciones de subencargados se anuncian con al menos 30 días de antelación, con derecho a oponerse por motivos razonables de protección de datos.
05Qué puede hacer la IA con tus datos
El asistente responde a partir de fuentes que tú has aprobado y las cita; cuando no tiene confianza, pasa la conversación a tu equipo en lugar de adivinar. Tus datos de soporte nunca se usan para entrenar modelos generales.
- Las respuestas provienen únicamente de contenido que tú aprobaste, cada una citada a su fuente.
- Los detalles de un pedido solo se muestran, por defecto, al cliente cuyo correo coincide con el pedido — un correo equivocado y un pedido inexistente devuelven exactamente la misma respuesta.
- La IA nunca emite un reembolso ni edita un pedido por su cuenta: las acciones de escritura se preparan y quedan en cola para que las apruebe una persona.
- Tus datos de soporte nunca se usan para entrenar modelos generales.
06Lo que comprometemos por escrito
Nuestras medidas de seguridad técnicas y organizativas quedan comprometidas contractualmente en un DPA público — publicado para que lo revises antes de firmar, no 'disponible bajo petición'. El DPA nombra cada subencargado con su finalidad y su ubicación de tratamiento, y solo puede actualizarse si el nivel de protección no se reduce de forma significativa. Si tu proceso de compra funciona con un cuestionario de seguridad, los documentos publicados responden la mayor parte — y el resto lo respondemos directamente.
- Medidas de seguridad comprometidas contractualmente en el DPA público.
- Las actualizaciones del DPA no pueden reducir de forma significativa el nivel de protección.
- Cuestionarios de seguridad bienvenidos — la mayoría de las respuestas ya están en los documentos publicados.
07Cómo informar de una vulnerabilidad
Si crees que has encontrado un problema de seguridad, cuéntanoslo antes que a nadie. Usa el formulario de contacto e indica en la primera línea que es un aviso de seguridad — nuestro equipo responde en un día laborable. Nuestros términos piden por escrito la misma cortesía: una oportunidad razonable para investigar y corregir antes de que nada se haga público.
- Envíalo por el formulario de contacto, marcado como aviso de seguridad.
- No pruebes sobre datos reales de clientes, y nada de escaneos ni tests de intrusión contra producción sin permiso por escrito.
- Ningún servicio puede garantizarse como completamente seguro — preferimos enterarnos pronto.
Lee los documentos
Publicamos los textos legales en lugar de resumirlos. El DPA recoge las cláusulas del artículo 28, la tabla completa de subencargados con sus ubicaciones de tratamiento, y las cláusulas de transferencia internacional.
¿Estás rellenando un cuestionario de seguridad sobre nosotros? El DPA y la política de privacidad responden casi todo — lo que quede, pregúntanoslo. Habla con el equipo