Centro de Confianza

Última actualización: 12 de septiembre de 2026

Qué es esta página

Un resumen honesto de cómo Kyrodata trata los datos: dónde están, cómo se protegen, cuánto tiempo se guardan y por dónde reportar un problema de seguridad. Cada afirmación describe lo que ya está en operación — nada en esta página es una promesa a futuro. Donde no tenemos algo, lo decimos.

Dónde están los datos

La base de datos funciona en infraestructura de la región de São Paulo, en Brasil. Allí están su cuenta, su historial de uso y los datos de comercio exterior que servimos. Lo único que sale del país es el procesamiento por modelo de inteligencia artificial descrito abajo.

Cifrado

Sus datos se cifran en tránsito (HTTPS/TLS) y en reposo. Las contraseñas se almacenan como hash, nunca en texto. Los datos de tarjeta no pasan por nuestros servidores — los procesa directamente el proveedor de pagos, certificado PCI DSS.

Protecciones de la aplicación

La aplicación se sirve con los siguientes controles, verificables por cualquiera en las cabeceras de respuesta:

  • HSTS con preload — el navegador rechaza conectarse sin TLS
  • Content-Security-Policy, para contener la inyección de scripts
  • X-Frame-Options DENY, contra clickjacking
  • X-Content-Type-Options nosniff, Referrer-Policy y Permissions-Policy
  • Verificación anti-bot en los formularios públicos
  • Comparación en tiempo constante en las verificaciones de credenciales
  • Control de acceso en el borde, que deniega por defecto cuando la sesión no es válida

Procesamiento por inteligencia artificial

Los asistentes de análisis y de soporte generan las respuestas con un proveedor de modelos, y ese procesamiento ocurre en Estados Unidos. Enviamos solo el texto de su pregunta y el contexto de la pantalla desde la que se hizo — su nombre, correo, empresa y demás datos de la cuenta no se envían, porque la pregunta trata de commodities y no de usted. El proveedor no usa este contenido para entrenar modelos y conserva registros de abuso hasta 55 días. La base legal es la ejecución del contrato (art. 7, V de la LGPD).

Cuánto tiempo los guardamos

Estos son los plazos, y rigen hoy:

  • Conversaciones con el asistente de análisis: 90 días, luego se borran automáticamente
  • Datos de cuenta: mientras la cuenta exista
  • Registro de llamadas de la API y del servidor MCP: mientras la cuenta exista — sostiene la medición de créditos y la investigación de abuso
  • Registros fiscales: 5 años, por exigencia legal, incluso tras eliminar la cuenta

Sus derechos, y cómo ejercerlos

Los derechos sobre sus datos no son solo una promesa de política aquí: la exportación y la eliminación están implementadas como funciones de su cuenta y usted las ejecuta solo, sin abrir un ticket y sin depender de que alguien responda. El contacto de protección de datos es [email protected].

Con quién compartimos

Compartimos datos solo con proveedores necesarios para operar, en estas categorías:

  • Alojamiento e infraestructura
  • Procesamiento de pagos
  • Analytics de producto
  • Monitoreo de errores
  • Envío de correo
  • Procesamiento de lenguaje natural para los asistentes

No publicamos los nombres de los proveedores. Si necesita esa lista para una evaluación de proveedores, pídala por escrito y evaluamos la solicitud caso por caso.

Auditoría y pruebas

Kyrodata pasó por una prueba de intrusión y una auditoría de código realizadas por terceros en julio de 2026. Los hallazgos se trataron internamente. No publicamos el informe ni la lista de hallazgos: el detalle de una vulnerabilidad, aun corregida, es un mapa para quien busca la siguiente.

Disponibilidad

Publicamos disponibilidad e historial de incidentes en tiempo real, incluido el componente del servidor MCP. No prometemos un número de SLA — lo que mostramos es lo que se midió, no lo que nos gustaría que fuera.

Estado e incidentes

Reportar una vulnerabilidad

Si encontró una falla de seguridad, escriba a [email protected]. Acusamos recibo en un plazo de 5 días hábiles. Quien reporta de buena fe y nos da un tiempo razonable para corregir no será objeto de acciones de nuestra parte. No ofrecemos recompensa económica — preferimos decirlo de frente antes que usted lo descubra con el trabajo ya hecho.

Ver nuestro security.txt

Lo que no tenemos

No tenemos certificación SOC 2 ni ISO 27001, y no afirmamos estar "en conformidad" ni "alineados" con ellas — sin auditoría, esas palabras no significan nada. Tampoco ofrecemos hoy un acuerdo de tratamiento de datos (DPA) estándar ni un compromiso contractual de SLA. Si alguno de estos puntos es requisito para cerrar con usted, hable con nosotros: la respuesta honesta puede ser que todavía no lo cumplimos.

Documentos relacionados