Syncanix
Centro de confianza
Si tu equipo de seguridad, privacidad o compras está evaluando Syncanix, remítelo aquí. Hemos respondido las preguntas que más nos hacen, con detalles concretos en lugar de adjetivos. Si te falta algo, escríbenos a admin@syncanix.com y añadiremos la respuesta para la siguiente persona que lo pregunte.
De un vistazo
- Región de datos
- Todos los datos almacenados residen en la UE (Fráncfort), y también lo hace la inferencia de IA predeterminada: Claude se ejecuta en Amazon Bedrock dentro de la región, bajo los términos de tratamiento de datos de AWS y sin usarse nunca para entrenamiento. El proveedor de respaldo fuera de la UE está desactivado de forma predeterminada (bloqueo de residencia en la UE).
- Cifrado
- Cifrado en reposo; TLS 1.3 en tránsito. BYOK admitido en todos los planes.
- Reglamento de IA de la UE
- El Artículo 50 se aplica desde el 2 de agosto de 2026. El aviso de IA al usuario final está activo en el producto; el marcado legible por máquina se está implantando. Syncanix proporciona un sistema de IA de riesgo limitado; las obligaciones a nivel de modelo recaen en la cadena ascendente, en los proveedores de modelos fundacionales. Nuestra clasificación de riesgo está redactada y pendiente de la firma de asesoría legal.
- Notificación de violaciones de seguridad
- SLA de notificación a los clientes de 24 horas desde la confirmación de la violación (art. 33 del DPA).
- SLA de DSAR
- Acuse de recibo en 24 horas; cumplimiento en 30 días (art. 12 del RGPD).
- SOC 2
- Aún sin certificar. La recopilación de evidencias de Tipo I comienza en nuestros primeros meses tras el lanzamiento; el Tipo II, alrededor de nueve meses después.
Por dónde fluyen tus datos
Esto es exactamente lo que le ocurre a un único mensaje, de principio a fin: qué se ejecuta dónde, qué conservamos y qué solo se retiene por un instante.
Tu usuario escribe un mensaje
TransitorioUE (Fráncfort)El widget de chat lo envía por TLS a la API de Syncanix, donde cada solicitud queda vinculada a tu espacio de trabajo antes que nada.
Almacenamiento de conversaciones y catálogo
AlmacenadoUE (Fráncfort)La transcripción, tu catálogo de capacidades y tu configuración se escriben en un almacenamiento separado del de cualquier otro espacio de trabajo, cifrado en reposo.
Recuperación de documentación
TransitorioUE (Fráncfort)Cuando tu documentación fundamenta una respuesta, los embeddings y el reranking se ejecutan en la región, en Amazon Bedrock.
Generación de la respuesta de IA
TransitorioUE (Fráncfort)Tu mensaje y el contexto recuperado se procesan en la UE: Claude se ejecuta en Amazon Bedrock en Fráncfort para generar la respuesta. En este paso no se almacena nada y tu contenido nunca se usa para entrenar un modelo. Si la ruta de la UE alguna vez no estuviera disponible, podemos conmutar por error a un proveedor de modelos fuera de la UE.
La respuesta llega en streaming
TransitorioUE (Fráncfort)La respuesta fluye a través de la API de Syncanix hasta el navegador de tu usuario. Lo que persiste después es la transcripción almacenada del paso 2.
Seguridad
El entorno de producción se ejecuta en la UE (Frankfurt) en una cuenta de nube dedicada y totalmente aislada. Todo está cifrado en reposo y en tránsito sobre TLS 1.3. Cada carga de trabajo y rol de base de datos obtiene acceso con privilegios mínimos, cada llamada a la API se autentica de forma predeterminada y cada respuesta de cara al cliente lleva las cabeceras de protección habituales: CSP, HSTS y X-Frame-Options.
Lea la descripción completa de seguridad →Estado del sistema en vivo
Una página de estado pública muestra la disponibilidad en vivo de la API, la entrega del widget, el panel y el sitio web, actualizada cada cinco minutos, con incidentes actuales y ventanas de mantenimiento programadas.
Ver el estado del sistema →Cuestionario de seguridad
Hemos completado por adelantado las preguntas que aparecen en la mayoría de las revisiones de proveedores: los dominios CAIQ-Lite y las áreas VSA-Core. Cada una recibe un sí, un parcial o un previsto honesto, con el detalle que lo respalda.
Lee el cuestionario respondido →Accesibilidad
Construimos conforme a WCAG 2.1 AA. La declaración expone, superficie por superficie, dónde cumplimos, cómo lo logramos y qué sabemos que todavía se queda corto.
Lee la declaración de accesibilidad →Subencargados del tratamiento
Syncanix funciona con 7 subencargados del tratamiento. AWS aloja todo en la UE y ejecuta nuestra inferencia de IA predeterminada y la recuperación de documentos en Amazon Bedrock, dentro de la región. Anthropic y OpenAI son los proveedores de modelos a los que podemos conmutar por error fuera de la UE. Auth0 gestiona la identidad, PostHog gestiona la analítica de producto basada en consentimiento, Google Workspace envía nuestro correo transaccional y Paddle es nuestro proveedor de facturación y comerciante registrado. Cada uno recibe únicamente los datos que su función requiere, y damos un preaviso de 30 días antes de cualquier cambio sustancial: un nuevo subencargado, una nueva categoría de datos o un cambio de ubicación.
Lea la lista completa de subencargados del tratamiento →DPA y transferencias transfronterizas
Nuestro DPA cubre las obligaciones del encargado bajo el RGPD (Artículo 28), las medidas de seguridad exigidas (Artículo 32) y la notificación de violaciones en 24 horas (Artículo 33). Las transferencias fuera del EEE se apoyan en las Cláusulas Contractuales Tipo de la UE (Módulo dos), con el anexo IDTA de la ICO del Reino Unido y un apéndice de la FADP suiza donde corresponda. Los anexos regionales cubren los EAU, Arabia Saudí, Israel, Egipto, Catar, Baréin, Omán y Jordania.
Lea el resumen completo del DPA →Privacidad
Somos el encargado del tratamiento del contenido que envían tus usuarios y el responsable del tratamiento de las cuentas del panel. De forma predeterminada conservamos los datos de conversación durante 30 días, nunca entrenamos modelos fundacionales con tus datos y mantenemos todo lo almacenado en la UE. Respetamos los derechos del RGPD (Artículos 15, 16, 17, 20, 25, 32 y 33), y nos mantenemos al margen de las decisiones automatizadas del Artículo 22 por diseño: cada acción de alto impacto conserva la intervención humana. La CCPA y las leyes estatales de EE. UU. quedan cubiertas por el mismo superconjunto, junto con los regímenes de los EAU, Arabia Saudí e Israel.
Lea el aviso de privacidad completo →Cumplimiento en materia de IA
Las reglas de transparencia del Artículo 50 del Reglamento de IA de la UE se aplican desde el 2 de agosto de 2026. Syncanix proporciona un sistema de IA de riesgo limitado, por lo que nos aplican; las obligaciones más exigentes a nivel de modelo bajo el Artículo 53 recaen en la cadena ascendente, en Anthropic y OpenAI. El aviso de IA al usuario final está activo: una notificación clara de que estás hablando con una IA, más un indicador persistente en la cabecera del chat, en los seis idiomas de lanzamiento. El marcado legible por máquina del contenido generado por IA se está implantando por fases y aún no está en todas las superficies. Nuestra clasificación de riesgo formal está redactada íntegramente, junto con las fichas de modelo y la metodología de evaluación de sesgos, y espera la firma de asesoría jurídica antes de que la presentemos como revisada.
Lea el resumen completo de cumplimiento en materia de IA →Certificaciones de cumplimiento
Esto es lo que realmente sucede con cada marco. SOC 2 está en la hoja de ruta, todavía no en mano: la recopilación de evidencias de Tipo I (con Vanta) comienza en nuestros primeros meses tras el lanzamiento, y el informe de Tipo II se prevé para alrededor de nueve meses después. ISO 27001 sigue sobre la misma base de evidencias. Las reglas del Artículo 50 del Reglamento de IA de la UE se aplican desde el 2 de agosto de 2026: el aviso al usuario final está activo, el marcado legible por máquina se está implantando y nuestra clasificación espera la firma de asesoría legal. Un DPA del RGPD y la cobertura de CCPA/CPRA están disponibles hoy. HIPAA y FedRAMP quedan deliberadamente fuera del alcance de la v1.
Lea el estado completo de cumplimiento →Divulgación de vulnerabilidades
La investigación de seguridad de buena fe es bienvenida. Acusamos recibo de un informe en 3 días hábiles, lo clasificamos en 7 y te informamos al menos cada 14 días hasta resolverlo. La investigación realizada conforme a las reglas publicadas cuenta con puerto seguro: no emprenderemos ni apoyaremos acciones legales contra ella. Hoy no existe un programa de recompensas remunerado y, si eso cambia, lo diremos aquí primero.
Leer la política de divulgación →Idiomas
El producto, el aviso de IA y las notas legales de cara al cliente se publican todos en nuestros seis idiomas de lanzamiento: inglés, español, francés, alemán, árabe y hebreo. El árabe y el hebreo son completamente de derecha a izquierda, incluidos los iconos que tienen dirección, y un hablante nativo revisa cada versión.
Contacto
- Compras, cuestionarios de proveedores y preguntas generales sobre confianza: admin@syncanix.com.
- Solicitudes de los interesados, escalados del RGPD y preguntas sobre el DPA: admin@syncanix.com.
- Divulgaciones de seguridad e informes de incidentes: admin@syncanix.com.