Seguridad y RGPD
Tus datos. Bajo derecho europeo.
rinqo no almacena datos en servidores estadounidenses. No usamos píxeles de seguimiento ni CDN de EE. UU. Cuando trabajas con nosotros, permaneces dentro de la UE, en cada capa.
Cuatro pilares. Sin concesiones.
Alojamiento en Alemania
Todos los datos están en servidores de Hetzner en Falkenstein y Núremberg. El tratamiento de datos se realiza íntegramente en la UE. Para cada contrato rige: derecho europeo, jurisdicción europea.
Cifrado por defecto
Los datos de los clientes se cifran con AES-256-GCM. Las claves de API se almacenan con hash bcrypt. TLS 1.3 en cada conexión. Las copias de seguridad se guardan además cifradas.
Tratamiento en la UE
Nuestro subencargado principal de IA trata todos los contenidos con garantía contractual dentro de la UE y no los utiliza para entrenamiento. El reconocimiento y la síntesis de voz funcionan a través de servicios con tratamiento en la UE, y un proveedor de respaldo puramente europeo está disponible. La lista nominal de proveedores la ponemos a disposición de la clientela en el panel.
DPA incluido
Cada cuenta de rinqo recibe automáticamente un contrato de encargo del tratamiento (DPA) firmado conforme al art. 28 del RGPD. Sin envíos manuales, sin paquete aparte.
Los hechos concretos.
IA en la sombra: El problema probablemente ya lo tienes.
Si tu equipo no tiene una herramienta de IA aprobada, usa la suya propia. Cuatro de cada diez empresas en Alemania asumen que sus empleados usan accesos de IA privados en el trabajo. Apenas una cuarta parte tiene reglas para ello (Bitkom, octubre de 2025). Los datos de la empresa acaban entonces en servicios de EE. UU., sin contrato, sin control.
No es un problema de disciplina, sino de oferta. Quien pone a disposición una alternativa aprobada y conforme al RGPD lo resuelve. Con rinqo, cada miembro del equipo recibe un agente personal en infraestructura europea, sin proveedores de EE. UU., con acceso al conocimiento de la empresa en lugar de a la web abierta. Así la IA en la sombra pierde su motivo.
Leer el estudio: IA en la sombra en las pymesContrato de encargodel tratamiento (DPA).
Cada cuenta de rinqo firma automáticamente un DPA conforme al art. 28 del RGPD. Hemos integrado las cláusulas contractuales tipo (SCC) de la Comisión Europea y documentamos todos los subencargados. Necesitas el DPA para tu propia obligación de documentación; nosotros te lo entregamos incluido. Al terminar el contrato te lo entregamos todo como ZIP (art. 20 del RGPD); suprimimos tus datos por completo en un plazo de 30 días, de inmediato si lo deseas.
Reglamento de IA de la UE. Cumplido de serie.
A partir del 02/08/2026, el artículo 50 del Reglamento de IA de la UE exige que los contenidos generados con IA se identifiquen como tales. rinqo ya lo aplica: cada contenido generado automáticamente (p. ej., resúmenes de vista previa, borradores de correo) lleva una marca `ai-generated` en la cabecera de respuesta, y ponemos a disposición avisos preparados para tu web.
Ir a la página de transparencia de IAInformación conforme al art. 28 del Reglamento (UE) 2023/2854 (Data Act)
La infraestructura TIC empleada para la prestación de nuestros servicios de tratamiento de datos está sujeta a la jurisdicción de la República Federal de Alemania y de la Unión Europea; el alojamiento se realiza exclusivamente en centros de datos en Alemania. Frente al acceso estatal ilícito desde terceros países adoptamos, en particular, las siguientes medidas: socios contractuales con sede en la UE, tratamiento de datos exclusivamente en la UE (garantizado por contrato), cifrado de los datos en tránsito (TLS 1.3) y en reposo (AES-256), acceso según el principio de necesidad de conocer (need-to-know) y examen jurídico de todo requerimiento de entrega por parte de autoridades antes de una eventual comunicación de datos.
Cuando el agente se equivoca
El agente responde solo a partir de tu base de conocimiento aprobada: lo que no está ahí, no lo dice. Si no sabe algo, lo dice con honestidad y pasa el asunto a tu equipo en lugar de adivinar. Cada conversación queda registrada: puedes ver en todo momento qué se dijo y corregir el conocimiento en un solo lugar. Para información regulada (medicina, derecho, fiscalidad) rige: el agente recoge y deriva, no asesora. El personal de rinqo solo accede al contenido de las conversaciones a petición tuya en un caso de soporte; el acceso queda registrado y está sujeto a la obligación de secreto conforme al § 203, apartado 4, del StGB. La responsabilidad del contenido de tu base de conocimiento es tuya; la de la técnica, nuestra. Los detalles los regula el DPA.
Nuestrossubencargados.
Todos los subencargados están en la UE o cuentan con filiales en la UE con su propio DPA. Documentado con transparencia. Bajo petición, te facilitamos la lista nominal completa junto con el modelo de DPA antes de firmar el contrato. Documentado con transparencia:
La lista completa, con nombres de empresa, entidades jurídicas y bases jurídicas, la ponemos a tu disposición como cliente directamente en el panel. Las personas interesadas pueden solicitarla en el marco de la negociación del contrato.
Certificaciones. Documentadas con honestidad.
No creemos en los sellos de marketing que no significan nada. Aquí está el estado actual, abierto y sin greenwashing. Todos los documentos llegan a la clientela que los necesita para su propia evaluación de proveedores.
Conformidad con el RGPD
AplicadoDPA conforme al art. 28, exportación de datos (art. 20), concepto de supresión (art. 17) y registro de actividades de tratamiento.
ISO 27001 (seguridad de la información)
En preparaciónLas medidas técnicas y organizativas internas se orientan al estándar. Certificación externa prevista para 2026/2027; compartimos el estado cada trimestre en esta página.
SOC 2 Type II
Hoja de rutaRelevante para clientela de EE. UU. con requisitos Enterprise. Evaluación en 2027, tras el certificado ISO 27001.
Reglamento de IA de la UE (art. 50, transparencia)
AplicadoLos contenidos generados con IA están marcados, aviso de transparencia del agente al inicio de la conversación y fragmentos de aviso para tu web.
Prueba de penetración (externa)
Prevista para 2026Primera prueba de penetración tras un lanzamiento estable, realizada por una empresa de seguridad independiente de la UE. Informe disponible bajo petición para la clientela con DPA.
¿Preguntas sobre protección de datos?
Escribe directamente a nuestro contacto de protección de datos. Respondemos en 24 horas.