Confianza
Seguridad en Semantiks
Fecha de entrada en vigor: 5 de agosto de 2026 · Última actualización: 5 de agosto de 2026
Esta página describe los controles de seguridad que aplican hoy a la plataforma de Semantiks. Está escrita para revisores de seguridad y describe la realidad actual, no intenciones. Cuando un control está en proceso, esta página lo dice y da una fecha.
Certificaciones. Semantiks no cuenta hoy con un reporte SOC 2 ni con un certificado ISO 27001. El programa ISO 27001:2022 está activo desde el 20 de julio de 2026 y el engagement de auditoría está proyectado para iniciar el 20 de septiembre de 2026. No publicamos una fecha de certificación hasta que un organismo de certificación acreditado confirme las suyas. Nuestra postura de controles en tiempo real es pública en nuestro Trust Center.
1. Programa de cumplimiento y aseguramiento independiente
- Programa ISO 27001:2022 — activo desde el 20 de julio de 2026, con monitoreo continuo de controles a través de Vanta. Engagement de auditoría proyectado para iniciar el 20 de septiembre de 2026. La carta de engagement está disponible previa solicitud.
- Trust Center — postura de controles, políticas y frameworks actualizada de forma continua, pública en app.vanta.com/semantiks.ai/trust.
- Pentest externo — una prueba de penetración independiente realizada por Workstreet está programada para septiembre de 2026. La carta de atestación estará disponible para clientes y prospectos bajo NDA al concluir. Semantiks no había comisionado previamente una prueba de penetración externa.
- Incidentes de seguridad — Semantiks no ha tenido incidentes de seguridad que afecten Datos del Cliente hasta la fecha.
2. Dónde se almacenan y procesan los Datos del Cliente
Los Datos del Cliente se almacenan y procesan en Estados Unidos. Semantiks opera sobre Google Cloud Platform y Amazon Web Services:
- Cómputo de aplicación y almacenamiento de medios — Google Cloud Platform, us-central1 y us-east4.
- Base de datos principal de la aplicación — Amazon Web Services, us-east-2.
- Procesamiento analítico — Estados Unidos.
Acceso del personal. El personal de Semantiks que accede a sistemas de producción está contratado directamente por Semantiks Inc. bajo contratos de Estados Unidos y está sujeto a los controles de confidencialidad y acceso descritos más abajo. Ningún Dato del Cliente se almacena fuera de Estados Unidos.
3. Cifrado
- En tránsito — TLS 1.2 o superior para todas las conexiones a los Servicios.
- En reposo — AES-256 en bases de datos, almacenamiento de objetos y respaldos.
4. Proveedores de modelos de inteligencia artificial
OpenAI es el único proveedor de modelos utilizado en producción. Ningún otro proveedor de modelos recibe Datos del Cliente. Semantiks opera bajo un Acuerdo Empresarial con OpenAI, celebrado el 1 de julio de 2026, que prohíbe contractualmente el uso de Datos del Cliente para entrenar modelos generalizados. Semantiks tampoco utiliza Datos del Cliente para entrenar modelos generalizados.
Las conversaciones de los clientes, incluyendo las transcripciones de mensajes de voz de Usuarios Finales, son procesadas por OpenAI para generar las respuestas del agente. Los medios que los Usuarios Finales envían en una conversación —imágenes, documentos y mensajes de voz— se almacenan en infraestructura controlada por Semantiks en Estados Unidos.
5. Acceso a sistemas de producción
- El acceso a sistemas de producción que contienen Datos del Cliente está restringido a un subconjunto limitado del personal de Semantiks, se otorga por rol y se revisa conforme cambian los roles.
- Revocación el mismo día de todos los accesos al momento de la salida.
- Acuerdos de confidencialidad firmados por todo el personal y los contratistas.
- Autenticación multifactor aplicada en nuestros sistemas internos principales. La cobertura en los sistemas internos restantes se completa en agosto de 2026.
6. Desarrollo seguro
- Revisión de código por pares obligatoria en todos los cambios.
- Protección de ramas en las ramas de producción.
- Escaneo automatizado de vulnerabilidades en dependencias.
7. Supervisión humana de las decisiones del agente
Los agentes de Semantiks operan bajo supervisión humana, no de forma aislada. Los clientes cuentan con:
- Supervisión de conversaciones en tiempo real — visibilidad en vivo de las conversaciones del agente mientras ocurren.
- Toma de control humana — cualquier conversación puede escalarse y ser atendida por un agente humano a través del centro de contacto.
- Revisión humana configurable — el grado de automatización en los resultados del agente es configurable por cliente, incluyendo la posibilidad de exigir evaluación humana antes de una disposición final.
8. Subencargados
Semantiks mantiene un registro actualizado de subencargados que pueden tratar Datos del Cliente, identificando cada proveedor, su finalidad y su ubicación de hospedaje. El registro se entrega a clientes y prospectos bajo acuerdo de confidencialidad previa solicitud, en lugar de publicarse, y forma parte del Anexo de Tratamiento de Datos.
9. Retención y eliminación
Los clientes pueden solicitar la exportación o la eliminación de sus Datos del Cliente, tanto durante la vigencia como al terminar el contrato. Las solicitudes de eliminación son ejecutadas por el equipo de ingeniería de Semantiks; la eliminación automatizada iniciada por el cliente está en desarrollo. Los periodos de retención, la ventana de exportación posterior a la terminación y las copias residuales en respaldos se describen en el Aviso de Privacidad, y los plazos contractuales de eliminación se establecen en el Anexo de Tratamiento de Datos.
10. Incidentes de seguridad
Semantiks notifica a los clientes afectados sobre un incidente de seguridad confirmado que afecte sus Datos del Cliente sin demora indebida, y proporciona la información razonablemente disponible para respaldar las obligaciones legales del propio cliente. Las ventanas específicas de notificación se comprometen contractualmente en el Anexo de Tratamiento de Datos. Semantiks no ha tenido incidentes de seguridad hasta la fecha.
11. Disponibilidad
Semantiks no publica hoy una cifra de disponibilidad, y no citará una hasta que esté respaldada por medición. Una página de estado pública está en proceso. Los compromisos de disponibilidad, cuando se ofrecen, se establecen en el acuerdo aplicable con el cliente.
12. Reportar un problema de seguridad
Reporta vulnerabilidades sospechadas o inquietudes de seguridad a [email protected]. Acusamos recibo de los reportes y trabajamos contigo en la validación y remediación. No emprendemos acciones legales contra investigadores que reporten de buena fe, eviten violaciones a la privacidad y degradación del servicio, y nos den un tiempo razonable para remediar antes de divulgar.
13. Documentos relacionados
- Términos de Servicio
- Aviso de Privacidad
- Trust Center
- Anexo de Tratamiento de Datos — disponible previa solicitud
- Registro de subencargados — disponible bajo NDA previa solicitud