Ir directamente al contenido

Seguridad y RGPD

Tus datos. Bajo derecho europeo.

Rinqo no almacena datos en servidores estadounidenses. No usamos píxeles de seguimiento ni CDN de EE. UU. Cuando trabajas con nosotros, permaneces dentro de la UE, en cada capa.

Cuatro pilares. Sin concesiones.

Alojamiento en Alemania

Todos los datos están en servidores de Hetzner en Falkenstein y Núremberg. Sin nube estadounidense, sin exposición a la CLOUD Act. Para cada contrato rige: derecho europeo, jurisdicción europea.

Cifrado por defecto

Los datos de los clientes se cifran con AES-256-GCM. Las claves de API se almacenan con hash bcrypt. TLS 1.3 en cada conexión. Las copias de seguridad se guardan además cifradas.

Tratamiento en la UE

Usamos Microsoft Azure OpenAI Service como subencargado principal de IA; la parte contratante es Microsoft Ireland Operations Ltd. (Dublín) y el tratamiento se realiza dentro de la Microsoft EU Data Boundary, en la región de Suecia. Por contrato, Microsoft no entrena con los datos de los clientes. La síntesis de voz procede de KugelAudio, una empresa alemana con alojamiento en la UE. Deepgram (reconocimiento de voz) funciona en una configuración de la UE; Deepgram es una empresa estadounidense con su propia configuración en la UE, pero la región de tratamiento permanece en la UE. OVHcloud Roubaix está disponible como proveedor de conmutación por error puramente en la UE (opt-in) y solo pasa a ser subencargado cuando se activa de verdad.

DPA incluido

Cada cuenta de Rinqo recibe automáticamente un contrato de encargo del tratamiento (DPA) firmado conforme al art. 28 del RGPD. Sin envíos manuales, sin paquete aparte.

Los hechos concretos.

Ubicación del servidorAlemaniaFalkenstein + Núremberg (Hetzner Cloud)
CifradoAES-256-GCMEn reposo + TLS 1.3 en tránsito
Autenticaciónbcrypt-12Bloqueo de cuenta tras 5 intentos fallidos
RetenciónConfigurable30/90 días por defecto, ajustable a voluntad
Exportación de datosRGPD art. 20En cualquier momento como ZIP desde el panel
Supresión de datosRGPD art. 17Supresión completa bajo petición

Contrato de encargodel tratamiento (DPA).

Cada cuenta de Rinqo firma automáticamente un DPA conforme al art. 28 del RGPD. Hemos integrado las cláusulas contractuales tipo (SCC) de la Comisión Europea y documentamos todos los subencargados. Necesitas el DPA para tu propia obligación de documentación; nosotros te lo entregamos incluido.

Ver el modelo de DPA

Reglamento de IA de la UE. Ya aplicado hoy.

A partir del 02/08/2026, el artículo 50 del Reglamento de IA de la UE exige que los contenidos generados con IA se identifiquen como tales. Rinqo ya lo aplica: cada contenido generado automáticamente (p. ej., resúmenes de vista previa, borradores de correo) lleva una marca `ai-generated` en la cabecera de respuesta, y ponemos a disposición avisos preparados para tu web.

Ir a la página de transparencia de IA

Nuestrossubencargados.

Todos los subencargados están en la UE o cuentan con filiales en la UE con su propio DPA. Documentado con transparencia:

Hetzner Online GmbHAlojamiento, base de datos, Redis, servicio de vozAlemania
Microsoft Ireland Operations Ltd.Azure OpenAI Service (LLM, EU Data Boundary, región de Suecia)Irlanda
KugelAudio GmbHText-to-Speech (Schäfertrift 6, 30657 Hannover; alojamiento en la UE)Alemania
Deepgram EUSpeech-to-Text (región de la UE, Irlanda)EE. UU. (región de la UE)
Twilio Ireland Ltd.Infraestructura de telefoníaIrlanda
Stripe Payments Europe Ltd.Procesamiento de pagosIrlanda
Brevo SASCorreos transaccionalesFrancia

Certificaciones. Documentadas con honestidad.

No creemos en los sellos de marketing que no significan nada. Aquí está el estado actual, abierto y sin greenwashing. Todos los documentos llegan a la clientela que los necesita para su propia evaluación de proveedores.

Conformidad con el RGPD

Aplicado

DPA conforme al art. 28, exportación de datos (art. 20), concepto de supresión (art. 17) y registro de actividades de tratamiento.

ISO 27001 (seguridad de la información)

En preparación

Las medidas técnicas y organizativas internas se orientan al estándar. Certificación externa prevista para 2026/2027; compartimos el estado cada trimestre en esta página.

SOC 2 Type II

Hoja de ruta

Relevante para clientela de EE. UU. con requisitos Enterprise. Evaluación en 2027, tras el certificado ISO 27001.

Reglamento de IA de la UE (art. 50, transparencia)

Aplicado

Los contenidos generados con IA están marcados, aviso de transparencia del agente al inicio de la conversación y fragmentos de aviso para tu web.

Prueba de penetración (externa)

Prevista para 2026

Primera prueba de penetración tras un lanzamiento estable, realizada por una empresa de seguridad independiente de la UE. Informe disponible bajo petición para la clientela con DPA.

¿Preguntas sobre protección de datos?

Escribe directamente a nuestro contacto de protección de datos. Respondemos en un plazo de 48 horas, casi siempre el mismo día.