Ir directamente al contenido

Seguridad y RGPD

Tus datos. Bajo derecho europeo.

rinqo no almacena datos en servidores estadounidenses. No usamos píxeles de seguimiento ni CDN de EE. UU. Cuando trabajas con nosotros, permaneces dentro de la UE, en cada capa.

Cuatro pilares. Sin concesiones.

Alojamiento en Alemania

Todos los datos están en servidores de Hetzner en Falkenstein y Núremberg. El tratamiento de datos se realiza íntegramente en la UE. Para cada contrato rige: derecho europeo, jurisdicción europea.

Cifrado por defecto

Los datos de los clientes se cifran con AES-256-GCM. Las claves de API se almacenan con hash bcrypt. TLS 1.3 en cada conexión. Las copias de seguridad se guardan además cifradas.

Tratamiento en la UE

Nuestro subencargado principal de IA trata todos los contenidos con garantía contractual dentro de la UE y no los utiliza para entrenamiento. El reconocimiento y la síntesis de voz funcionan a través de servicios con tratamiento en la UE, y un proveedor de respaldo puramente europeo está disponible. La lista nominal de proveedores la ponemos a disposición de la clientela en el panel.

DPA incluido

Cada cuenta de rinqo recibe automáticamente un contrato de encargo del tratamiento (DPA) firmado conforme al art. 28 del RGPD. Sin envíos manuales, sin paquete aparte.

Los hechos concretos.

Ubicación del servidorAlemaniaFalkenstein + Núremberg (Hetzner Cloud)
CifradoAES-256-GCMEn reposo + TLS 1.3 en tránsito
Autenticaciónbcrypt-12Bloqueo de cuenta tras 5 intentos fallidos
RetenciónConfigurable30 días por defecto, ajustable hasta 365 días según el paquete
Exportación de datosRGPD art. 20A petición, en 14 días
Supresión de datosRGPD art. 17Supresión completa bajo petición

IA en la sombra: El problema probablemente ya lo tienes.

Si tu equipo no tiene una herramienta de IA aprobada, usa la suya propia. Cuatro de cada diez empresas en Alemania asumen que sus empleados usan accesos de IA privados en el trabajo. Apenas una cuarta parte tiene reglas para ello (Bitkom, octubre de 2025). Los datos de la empresa acaban entonces en servicios de EE. UU., sin contrato, sin control.

No es un problema de disciplina, sino de oferta. Quien pone a disposición una alternativa aprobada y conforme al RGPD lo resuelve. Con rinqo, cada miembro del equipo recibe un agente personal en infraestructura europea, sin proveedores de EE. UU., con acceso al conocimiento de la empresa en lugar de a la web abierta. Así la IA en la sombra pierde su motivo.

Leer el estudio: IA en la sombra en las pymes

Contrato de encargodel tratamiento (DPA).

Cada cuenta de rinqo firma automáticamente un DPA conforme al art. 28 del RGPD. Hemos integrado las cláusulas contractuales tipo (SCC) de la Comisión Europea y documentamos todos los subencargados. Necesitas el DPA para tu propia obligación de documentación; nosotros te lo entregamos incluido. Al terminar el contrato te lo entregamos todo como ZIP (art. 20 del RGPD); suprimimos tus datos por completo en un plazo de 30 días, de inmediato si lo deseas.

Reglamento de IA de la UE. Cumplido de serie.

A partir del 02/08/2026, el artículo 50 del Reglamento de IA de la UE exige que los contenidos generados con IA se identifiquen como tales. rinqo ya lo aplica: cada contenido generado automáticamente (p. ej., resúmenes de vista previa, borradores de correo) lleva una marca `ai-generated` en la cabecera de respuesta, y ponemos a disposición avisos preparados para tu web.

Ir a la página de transparencia de IA

Información conforme al art. 28 del Reglamento (UE) 2023/2854 (Data Act)

La infraestructura TIC empleada para la prestación de nuestros servicios de tratamiento de datos está sujeta a la jurisdicción de la República Federal de Alemania y de la Unión Europea; el alojamiento se realiza exclusivamente en centros de datos en Alemania. Frente al acceso estatal ilícito desde terceros países adoptamos, en particular, las siguientes medidas: socios contractuales con sede en la UE, tratamiento de datos exclusivamente en la UE (garantizado por contrato), cifrado de los datos en tránsito (TLS 1.3) y en reposo (AES-256), acceso según el principio de necesidad de conocer (need-to-know) y examen jurídico de todo requerimiento de entrega por parte de autoridades antes de una eventual comunicación de datos.

Cuando el agente se equivoca

El agente responde solo a partir de tu base de conocimiento aprobada: lo que no está ahí, no lo dice. Si no sabe algo, lo dice con honestidad y pasa el asunto a tu equipo en lugar de adivinar. Cada conversación queda registrada: puedes ver en todo momento qué se dijo y corregir el conocimiento en un solo lugar. Para información regulada (medicina, derecho, fiscalidad) rige: el agente recoge y deriva, no asesora. El personal de rinqo solo accede al contenido de las conversaciones a petición tuya en un caso de soporte; el acceso queda registrado y está sujeto a la obligación de secreto conforme al § 203, apartado 4, del StGB. La responsabilidad del contenido de tu base de conocimiento es tuya; la de la técnica, nuestra. Los detalles los regula el DPA.

Nuestrossubencargados.

Todos los subencargados están en la UE o cuentan con filiales en la UE con su propio DPA. Documentado con transparencia. Bajo petición, te facilitamos la lista nominal completa junto con el modelo de DPA antes de firmar el contrato. Documentado con transparencia:

Alojamiento y bases de datosServidores, bases de datos e infraestructura de voz en centros de datos alemanes (ISO 27001)Alemania
Modelos de IA (voz y texto)Tratamiento garantizado por contrato dentro de la UE; sin entrenamiento con datos de clientesUE
TelefoníaInfraestructura de llamadas a través de un operador de telefonía de la UEUE
Procesamiento de pagosGestión a través de un proveedor de pagos de la UE (PCI-DSS)UE
Correos transaccionalesEnvío a través de un proveedor europeoUE

La lista completa, con nombres de empresa, entidades jurídicas y bases jurídicas, la ponemos a tu disposición como cliente directamente en el panel. Las personas interesadas pueden solicitarla en el marco de la negociación del contrato.

Certificaciones. Documentadas con honestidad.

No creemos en los sellos de marketing que no significan nada. Aquí está el estado actual, abierto y sin greenwashing. Todos los documentos llegan a la clientela que los necesita para su propia evaluación de proveedores.

Conformidad con el RGPD

Aplicado

DPA conforme al art. 28, exportación de datos (art. 20), concepto de supresión (art. 17) y registro de actividades de tratamiento.

ISO 27001 (seguridad de la información)

En preparación

Las medidas técnicas y organizativas internas se orientan al estándar. Certificación externa prevista para 2026/2027; compartimos el estado cada trimestre en esta página.

SOC 2 Type II

Hoja de ruta

Relevante para clientela de EE. UU. con requisitos Enterprise. Evaluación en 2027, tras el certificado ISO 27001.

Reglamento de IA de la UE (art. 50, transparencia)

Aplicado

Los contenidos generados con IA están marcados, aviso de transparencia del agente al inicio de la conversación y fragmentos de aviso para tu web.

Prueba de penetración (externa)

Prevista para 2026

Primera prueba de penetración tras un lanzamiento estable, realizada por una empresa de seguridad independiente de la UE. Informe disponible bajo petición para la clientela con DPA.

¿Preguntas sobre protección de datos?

Escribe directamente a nuestro contacto de protección de datos. Respondemos en 24 horas.