Seguridad y tratamiento de datos

Qué guardamos, durante cuánto tiempo, dónde se aloja, quién más lo trata y cómo lo protegemos.

Las condiciones vinculantes están en nuestro acuerdo de tratamiento de datos (DPA) (Esta página solo está disponible en inglés) (en inglés) y en nuestra política de privacidad (Esta página solo está disponible en inglés) (en inglés). Esta página las resume.

Quién es responsable de los datos

La empresa que solicita una verificación es la responsable del tratamiento. ProofAge (IT Brains SASU) es el encargado del tratamiento y actúa únicamente siguiendo las instrucciones documentadas de esa empresa.

No vendemos los datos de verificación ni los usamos con fines publicitarios.

Modos Privado y Protegido

Cada espacio de trabajo funciona en uno de dos modos. El modo Privado no guarda nada que no necesite una vez tomada la decisión. El modo Protegido guarda rostros y dispositivos para que puedas bloquear cuentas repetidas: usuarios bloqueados y cuentas duplicadas. El precio es el mismo en ambos modos.

Comparación de los modos Privado y Protegido
Tema Privado (no se guarda nada) Protegido (guarda datos para proteger)
Qué se guarda Nada. Las fotos y el video se eliminan justo después de la decisión. Fotos, video y datos de verificación durante 30 días. Una plantilla facial y un hash de la huella del dispositivo durante 12 meses.
Qué obtienes La decisión. Con la verificación de edad con documento, también nombre, apellido y fecha de nacimiento por API. No se guarda nada después. La respuesta, más la detección de duplicados y el bloqueo por rostro y por dispositivo.
Ideal para Tiendas y contenidos con barrera de edad, donde guardar la menor cantidad de datos es lo más importante. Citas, marketplaces, comunidades y cualquier plataforma que bloquea usuarios.

Eliges el modo para cada espacio de trabajo.

Cuánto tiempo guardamos los datos

El plazo de conservación depende del modo del espacio de trabajo.

Plazos de conservación en los modos Privado y Protegido
Datos Modo Privado Modo Protegido
Selfie, fotogramas de video e imágenes del documento Se eliminan justo después de la decisión 30 días
Datos de verificación: datos leídos del documento (con la verificación de identidad (KYC), todos sus campos, incluido el domicilio si aparece), resultado de la comparación facial, resultado de la verificación, dirección IP y ubicación aproximada Por confirmar (ver la nota más abajo) 30 días
Plantilla facial (un vector matemático que no se puede volver a convertir en una foto) No se guarda 12 meses
Hash de la huella del dispositivo No se guarda 12 meses
Registro del consentimiento Por confirmar El tiempo que exija la ley

Por confirmar: si el modo Privado guarda un registro de la decisión (aprobada o rechazada, con fecha y hora) y durante cuánto tiempo.

  • Los plazos se cuentan desde la verificación. Al final de cada plazo, los datos se eliminan de forma automática y definitiva.
  • Puedes pedir un plazo de conservación más corto para tus espacios de trabajo, o eliminar antes los datos de una verificación.
  • Un usuario puede retirar su consentimiento o pedir que se eliminen sus datos escribiendo a privacy@proofage.net con la referencia de su verificación.
  • Cuando termina tu contrato, eliminamos tus datos de verificación. Las copias en los respaldos desaparecen a medida que estos vencen, en un plazo de 7 días.

Dónde se alojan los datos

  • En regiones de Google Cloud en la UE por defecto. Ahí se ejecutan el almacenamiento y el procesamiento principal, incluidos los modelos de IA que analizan imágenes y documentos.
  • En regiones de EE. UU. a pedido, previo acuerdo por escrito.
  • La prueba de vida certificada se ejecuta en AWS, en una región de la UE.

Subencargados del tratamiento

Un resumen. La lista completa, con los datos que recibe cada uno y las garantías para las transferencias, está en el anexo III del DPA (Esta página solo está disponible en inglés).

Resumen de los subencargados del tratamiento de ProofAge
Proveedor Para qué Cuándo se usa
Google Cloud Alojamiento, almacenamiento, respaldos, análisis de rostros y documentos Siempre
Sentry Monitoreo de errores, configurado para no recopilar datos personales por defecto Siempre
Ably Avisa a la página de verificación abierta que su estado cambió. Sin imágenes, nombres ni datos del documento. Siempre
ipapi.co, IPinfo Geolocalización por IP para prevenir el fraude. Solo reciben la dirección IP. Siempre
Amazon Web Services Prueba de vida certificada, en una región de la UE Solo cuando se usa la prueba de vida certificada
Anthropic, OpenAI Modelos de IA de respaldo para la detección de suplantación y la revisión de fraude Solo cuando los modelos principales alojados en la UE no están disponibles o no pueden completar un análisis, o cuando una verificación necesita una segunda revisión
FingerprintJS Inteligencia de dispositivos para prevenir el fraude Solo en modo Protegido, y solo donde está activada

Avisamos por correo con 30 días de antelación antes de agregar o reemplazar un subencargado principal, y puedes oponerte. Los proveedores de respaldo y opcionales figuran en el DPA antes de recibir cualquier dato.

Cómo los protegemos

Los datos se cifran en tránsito y en reposo.

Medidas de seguridad
Ámbito Qué hacemos
En tránsito TLS 1.2 o superior para todo el tráfico hacia y desde los servicios.
En reposo AES-256 para bases de datos, almacenamiento de archivos y respaldos. Solo se puede acceder a las imágenes de verificación mediante solicitudes autenticadas o enlaces firmados de corta duración.
Control de acceso Acceso por roles y con el mínimo privilegio para nuestro personal. El acceso a los datos de producción está limitado a personas designadas y queda registrado. Autenticación de dos factores y llaves de acceso (passkeys) para las cuentas del panel.
Aislamiento entre clientes Cada registro pertenece a un solo cliente y espacio de trabajo. Las solicitudes a la API se firman con claves propias de cada espacio de trabajo, y los webhooks van firmados para que puedas comprobar que vienen de nosotros.
Respaldos Diarios, cifrados, conservados durante 7 días.
Desarrollo Revisión de código y pruebas automatizadas antes de cada versión. Los secretos se mantienen fuera del código fuente. Las dependencias se mantienen actualizadas.

Lo que nos comprometemos a cumplir en el DPA

Notificación de violaciones de seguridad

Si una violación de la seguridad afecta a tus datos, te lo comunicamos por correo sin dilación indebida y, como máximo, dentro de las 48 h siguientes a tener conocimiento de ella.

Transferencias internacionales

Cuando los datos salen del Espacio Económico Europeo (EEE), se aplican las cláusulas contractuales tipo de la UE, con la adenda del Reino Unido para las transferencias desde el Reino Unido.

Derecho de auditoría

Respondemos un cuestionario de seguridad razonable y compartimos nuestra documentación de seguridad. Si eso no basta, puedes auditarnos, tú o un auditor independiente, en las condiciones de la sección 12 del DPA (Esta página solo está disponible en inglés).

Entrenamiento de modelos

No usamos las fotos, los documentos ni los datos faciales de las verificaciones para entrenar modelos.

Estado y disponibilidad

Nuestro objetivo para la API es una disponibilidad del 99.9% cada mes, según lo establecido en nuestros Términos (Esta página solo está disponible en inglés) (en inglés).

La página de estado pública muestra el estado actual de los servicios y cualquier incidente.

Reportar una vulnerabilidad

¿Encontraste un problema de seguridad? Escribe a security@proofage.net con los pasos para reproducirlo. Durante tus pruebas, no accedas a datos de otras personas ni interrumpas el servicio.

Nuestros datos de contacto para investigadores también están publicados en security.txt.

ProofAge todavía no tiene certificación SOC 2 ni ISO 27001. Si tu evaluación necesita pruebas, respondemos cuestionarios de seguridad y compartimos nuestra documentación.

Compruébalo con tus propios usuarios

500 verificaciones en vivo gratis, sin límite de tiempo y sin tarjeta. Las condiciones vinculantes están en el DPA.