LEGAL

Seguridad y subprocesadores

ÚLTIMA ACTUALIZACIÓN · 25 DE MAYO DE 2026

Subprocesadores actuales

Convo usa los siguientes servicios de terceros para prestar la plataforma. Las adiciones o sustituciones sustanciales se notifican por correo electrónico al contacto de facturación de la institución con antelación, normalmente al menos 30 días antes de que el cambio entre en vigor.

Alojamiento: Vercel, Inc. (Estados Unidos) — alojamiento de la aplicación y entrega en el borde.

Base de datos, almacenamiento, autenticación: Supabase, Inc. (Estados Unidos) — base de datos Postgres, almacenamiento de objetos para el audio generado y los materiales de referencia, y autenticación del personal para el portal de administración.

Servicios de IA: OpenAI, L.L.C. (Estados Unidos) — redacción de guiones, respuesta a las preguntas de los visitantes y conversión de texto a voz multilingüe para las visitas publicadas. Convo usa OpenAI bajo sus términos estándar de API: OpenAI no usa los datos de la API para entrenar sus modelos, y OpenAI los conserva hasta 30 días para la monitorización de abusos antes de eliminarlos. Convo no tiene habilitado hoy el endpoint empresarial de «retención cero de datos» de OpenAI. El audio generado por el TTS de OpenAI se almacena en el bucket de Supabase de Convo, no en OpenAI.

Facturación: Stripe, Inc. (Estados Unidos) — facturación de suscripciones y procesamiento de pagos. Los números de tarjeta nunca tocan los servidores de Convo.

Correo transaccional: Resend, Inc. (Estados Unidos) — códigos de inicio de sesión, notificaciones de cuenta y otros correos operativos al personal y a los visitantes. Las direcciones de correo de los destinatarios y el cuerpo del correo pasan por Resend en el curso normal de la entrega.

Monitorización de errores: Sentry, Inc. (Estados Unidos) — informes de errores de la aplicación para el portal de administración. Los informes de errores pueden incluir los ID de usuario del personal, las rutas de las solicitudes y la dirección IP que provocó el error. No se envían a Sentry materiales de referencia, guiones ni audio.

Analíticas del sitio de marketing: Google Analytics 4 (Estados Unidos) — usado solo en este sitio de marketing. La configuración predeterminada de GA4 no almacena las direcciones IP completas de los visitantes, y Convo no vincula los eventos de analíticas con ningún registro de contacto institucional. La experiencia de visita del visitante (iOS, web y portal de administración) no usa Google Analytics.

Residencia de datos

Todo el procesamiento ocurre hoy en Estados Unidos (Vercel y Supabase US-East). El alojamiento en la región de la UE está en la hoja de ruta; esperamos ofrecerlo a los clientes Enterprise a medida que el volumen de negocio justifique la infraestructura de doble región. Las instituciones cuyos equipos legales requieran procesamiento en la región de la UE como requisito ineludible deberían plantearlo durante las compras para que podamos confirmar los plazos.

Cifrado en tránsito y en almacenamiento

Todo el tráfico entre los visitantes, el personal y Convo se cifra en tránsito. Los propios endpoints de aplicación de Convo (el sitio de marketing, el portal de administración y la app de visita del visitante) se sirven sobre HTTPS a través del borde de Vercel, que negocia TLS 1.2 o superior. Supabase aplica TLS para todas las conexiones a las API de Postgres y de almacenamiento, también TLS 1.2 o superior según la configuración publicada de Supabase. Los datos en reposo en Supabase (Postgres + almacenamiento) se cifran en la capa de almacenamiento usando claves gestionadas por AWS. Las copias de seguridad de la base de datos se cifran y se conservan durante 30 días.

Control de acceso

El acceso del personal al portal de administración usa autenticación basada en correo electrónico con un código de un solo uso (OTP) enviado al correo del miembro del personal; no se usan contraseñas. El SSO mediante SAML u OIDC está en la hoja de ruta para los planes Institution y Enterprise; los clientes Enterprise pueden solicitar una fecha objetivo durante las compras. Los empleados de Convo acceden a los datos de producción únicamente al responder a una solicitud de soporte o al investigar un incidente; todo ese acceso queda registrado.

Qué no hace Convo con sus datos

Los materiales de referencia, los guiones, el audio y los datos de interacción de los visitantes pertenecen a la institución. Convo no entrena ningún modelo de IA con datos institucionales, no los comparte con otras instituciones y no los vende. La exportación de datos en formatos simples (CSV, MP3, JSON) está disponible en cualquier momento previa solicitud.

Auditorías y cuestionarios

Convo es una empresa en fase temprana y no cuenta hoy con una certificación SOC 2 Type II. Una auditoría SOC 2 Type II está en la hoja de ruta a medida que avanzamos hacia contratos institucionales que la requieran. Para las compras mientras tanto, escriba a legal@convo.app y le enviaremos nuestra respuesta actual al cuestionario de seguridad.

Notificar una vulnerabilidad

Escriba a legal@convo.app con los detalles. Acusamos recibo en un día laborable. Todavía no tenemos un programa formal de recompensas por errores, pero daremos crédito a los investigadores que divulguen de forma responsable, y podemos ofrecer un agradecimiento en efectivo o en especie por hallazgos significativos.

QUESTIONS?

Write to legal directly.