Skip to main content

Respuestas rápidas para procurement

Para una evaluación inicial de seguridad y cumplimiento — estado actual, sin adornos:
  • La infraestructura principal y el almacenamiento y procesamiento de datos corren en la Unión Europea. La aplicación corre en Fly.io en Frankfurt (fra); los datos viven en AWS eu-central-1 (bases de datos, ficheros, colas) y Pinecone eu-central-1 (índice vectorial). La captura y transcripción de audio de reuniones (Recall.ai, eu-central-1) y la analítica de producto (PostHog EU cloud) también corren en la UE. Nota transitoria: los backups congelados en EE.UU. están programados para eliminarse antes del 2026-08-16.
  • Qué se sigue procesando en EE.UU.: la inferencia LLM (OpenAI, Anthropic) bajo sus términos comerciales de API, y el email transaccional (Resend) — ver la tabla de sub-procesadores más abajo.
  • Retención y borrado: política única por tipo de dato en la sección de abajo. Lo esencial: el audio de reuniones expira solo (7 días en el proveedor); el resto se conserva hasta que lo borras, y el borrado es real — en cascada a facts, embeddings, ficheros y copia del proveedor, con salida de backups en 35 días como máximo.
  • Consentimiento de grabación documentado — ver Política de grabación.
  • DPA: en preparación — escribe a legal@kb2b.app para estado y fechas.
  • Reunión de seguridad con un responsable — solicítala escribiendo a legal@kb2b.app con asunto “Security call”.

Retención y borrado

Una sola política, por tipo de dato. “Borrar” significa borrar de verdad: el dato desaparece del almacenamiento primario en el momento y de los backups por expiración natural, en 35 días como máximo. Detalle operativo del borrado de reuniones en la Política de grabación.

Si necesitas más detalle

Sub-procesadores actuales

Todos los flujos de datos de cliente pasan por los servicios de abajo. Los proveedores de IA (OpenAI, Anthropic) no entrenan modelos con los datos enviados por sus APIs, según sus términos comerciales de API; pueden retener los inputs durante un periodo breve para monitorización de abuso. El inicio de sesión usa Google o GitHub como proveedores de identidad OAuth (solo perfil básico).

Aislamiento entre workspaces

Cada workspace de kb2b vive en su propio POT (Knowledge Pot — el contenedor de conocimiento de la cuenta). Los POTs están aislados a nivel de base de datos por workspace_id. No hay forma de que un workspace consulte datos de otro workspace — ni accidentalmente, ni mediante prompt injection.

Contacto de seguridad

Texto del DPA en preparación; esta página enlazará a él cuando esté disponible.