ARIA está construida sobre tres principios que no se negocian: los datos siguen siendo del cliente, la infraestructura está en la UE y las conversaciones no se usan para entrenar otros modelos. Esta página explica exactamente qué significa cada uno en la práctica.
Dónde están tus datos
Toda nuestra infraestructura de producción funciona en la Unión Europea, en servidores Contabo alojados en Lauterbourg, Francia. Cada empresa tiene su propio espacio aislado, con su propia base de datos separada. El almacenamiento de los datos y todo lo relacionado con los mensajes escritos, es decir lo que ARIA recibe y lo que responde, se quedan en la Unión Europea.
La única excepción es la telefonía, y lo decimos de forma explícita porque es exactamente el tipo de detalle que un proveedor tendría la tentación de ocultar. La transcripción de lo que dice el interlocutor funciona en el punto de acceso europeo de nuestro proveedor. La síntesis de voz, es decir la voz propia de ARIA, es procesada por un proveedor de fuera de la UE, cubierto contractualmente mediante cláusulas contractuales tipo. La telefonía no se activa para una empresa a menos que ella lo pida, así que, si no usas el teléfono, ninguno de tus datos sale de la Unión Europea.
El modelo de lenguaje que usa ARIA es Mistral AI, una empresa francesa, con procesamiento en la Unión Europea. La lista completa de los proveedores que usamos está en el DPA y se actualiza ahí cada vez que cambia.
Hacemos copias de seguridad diarias. La copia que se guarda fuera del servidor principal contiene solo la configuración y la base de conocimiento de tu empresa, nunca las conversaciones ni los datos personales de tus clientes.
Cifrado
Los datos se cifran en dos direcciones:
- En tránsito (entre tú, tu cliente y ARIA): TLS 1.3 obligatorio, certificados emitidos por Let's Encrypt con rotación automática.
- En reposo (en disco): AES-256 para la base de datos, AES-256 para las copias de seguridad. Las claves se gestionan por separado de los datos.
Tus conversaciones no entrenan modelos
Las conversaciones entre ARIA y tus clientes no se usan nunca para entrenar nuestros modelos, los de nuestros proveedores ni los de ningún tercero. Este principio está escrito de forma explícita en nuestros Términos y en el DPA.
Usamos solo metadatos agregados y anonimizados (tiempo de respuesta, tasa de escalado, distribución por idiomas) para mejorar el producto, nunca el contenido real de las conversaciones.
Integraciones con tus sistemas
Cuando ARIA se conecta a tus sistemas actuales (PMS, calendario, CRM), usamos permisos de solo lectura siempre que es posible. Donde leemos pero no escribimos, la restricción está impuesta en nuestro propio código, aunque la clave que recibimos del proveedor también permitiría escribir.
Cómo pedir que se borren tus datos
Según el art. 17 del RGPD, tienes derecho a pedir que se borre cualquier dato personal tratado por ARIA. Envía un correo a [email protected] y respondemos en un máximo de 5 días laborables, borrando los datos en un máximo de 30 días.
Si eres cliente de una empresa que usa ARIA, te recomendamos que nos contactes directamente a través de esa empresa, es ella la responsable del tratamiento (data controller), nosotros somos solo el encargado del tratamiento (data processor).
Transparencia IA
ARIA se identifica de forma explícita como asistente de IA al principio de una conversación con un cliente que no ha hablado antes con ella. Nunca afirma ser humana. En cualquier momento puedes ver en tu panel exactamente qué ha respondido y cuándo ha pasado la conversación a un compañero.
Seguridad organizativa
Somos un equipo pequeño. El acceso a los sistemas de producción está limitado a los fundadores, mediante claves SSH, sin contraseñas. Cada empresa funciona aislada de las demás, así que el acceso a una no abre los datos de otra.
En 2026 no tenemos certificación SOC 2 ni ISO 27001, somos demasiado pequeños para justificar ahora el coste de una auditoría formal. Preferimos decirlo claramente en lugar de dejar la impresión contraria.
Notificación de incidentes
Si encuentras una vulnerabilidad de seguridad, escríbenos a [email protected] con el asunto «Seguridad». Respondemos en un máximo de 48 horas. Todavía no tenemos un programa oficial de bug bounty, pero mencionamos y damos las gracias públicamente a quien nos informa de un problema de forma responsable.
¿Preguntas?
Envíanos un correo a [email protected]. Respondemos a las preguntas de seguridad con prioridad, normalmente el mismo día.