Seguridad y tratamiento de datos
Qué guardamos, durante cuánto tiempo, dónde se aloja, quién más lo trata y cómo lo protegemos.
Las condiciones vinculantes están en nuestro acuerdo de tratamiento de datos (DPA) (Esta página solo está disponible en inglés) (en inglés) y en nuestra política de privacidad (Esta página solo está disponible en inglés) (en inglés). Esta página las resume.
Quién es responsable de los datos
La empresa que solicita una verificación es la responsable del tratamiento. ProofAge (IT Brains SASU) es el encargado del tratamiento y actúa únicamente siguiendo las instrucciones documentadas de esa empresa.
No vendemos los datos de verificación ni los usamos con fines publicitarios.
Modos Privado y Protegido
Cada espacio de trabajo funciona en uno de dos modos. El modo Privado no guarda nada que no necesite una vez tomada la decisión. El modo Protegido guarda rostros y dispositivos para que puedas bloquear cuentas repetidas: usuarios bloqueados y cuentas duplicadas. El precio es el mismo en ambos modos.
- La verificación de edad con EUDI Wallet (beta) siempre funciona en modo Privado: no hay foto ni documento que guardar.
- La estimación de edad facial y la verificación de edad con documento funcionan en cualquiera de los dos modos.
- La verificación de identidad (KYC) siempre guarda datos: solo funciona en modo Protegido.
| Tema | Privado (no se guarda nada) | Protegido (guarda datos para proteger) |
|---|---|---|
| Qué se guarda | Nada. Las fotos y el video se eliminan justo después de la decisión. | Fotos, video y datos de verificación durante 30 días. Una plantilla facial y un hash de la huella del dispositivo durante 12 meses. |
| Qué obtienes | La decisión. Con la verificación de edad con documento, también nombre, apellido y fecha de nacimiento por API. No se guarda nada después. | La respuesta, más la detección de duplicados y el bloqueo por rostro y por dispositivo. |
| Ideal para | Tiendas y contenidos con barrera de edad, donde guardar la menor cantidad de datos es lo más importante. | Citas, marketplaces, comunidades y cualquier plataforma que bloquea usuarios. |
Eliges el modo para cada espacio de trabajo.
Cuánto tiempo guardamos los datos
El plazo de conservación depende del modo del espacio de trabajo.
| Datos | Modo Privado | Modo Protegido |
|---|---|---|
| Selfie, fotogramas de video e imágenes del documento | Se eliminan justo después de la decisión | 30 días |
| Datos de verificación: datos leídos del documento (con la verificación de identidad (KYC), todos sus campos, incluido el domicilio si aparece), resultado de la comparación facial, resultado de la verificación, dirección IP y ubicación aproximada | Por confirmar (ver la nota más abajo) | 30 días |
| Plantilla facial (un vector matemático que no se puede volver a convertir en una foto) | No se guarda | 12 meses |
| Hash de la huella del dispositivo | No se guarda | 12 meses |
| Registro del consentimiento | Por confirmar | El tiempo que exija la ley |
Por confirmar: si el modo Privado guarda un registro de la decisión (aprobada o rechazada, con fecha y hora) y durante cuánto tiempo.
- Los plazos se cuentan desde la verificación. Al final de cada plazo, los datos se eliminan de forma automática y definitiva.
- Puedes pedir un plazo de conservación más corto para tus espacios de trabajo, o eliminar antes los datos de una verificación.
- Un usuario puede retirar su consentimiento o pedir que se eliminen sus datos escribiendo a privacy@proofage.net con la referencia de su verificación.
- Cuando termina tu contrato, eliminamos tus datos de verificación. Las copias en los respaldos desaparecen a medida que estos vencen, en un plazo de 7 días.
Dónde se alojan los datos
- En regiones de Google Cloud en la UE por defecto. Ahí se ejecutan el almacenamiento y el procesamiento principal, incluidos los modelos de IA que analizan imágenes y documentos.
- En regiones de EE. UU. a pedido, previo acuerdo por escrito.
- La prueba de vida certificada se ejecuta en AWS, en una región de la UE.
Subencargados del tratamiento
Un resumen. La lista completa, con los datos que recibe cada uno y las garantías para las transferencias, está en el anexo III del DPA (Esta página solo está disponible en inglés).
| Proveedor | Para qué | Cuándo se usa |
|---|---|---|
| Google Cloud | Alojamiento, almacenamiento, respaldos, análisis de rostros y documentos | Siempre |
| Sentry | Monitoreo de errores, configurado para no recopilar datos personales por defecto | Siempre |
| Ably | Avisa a la página de verificación abierta que su estado cambió. Sin imágenes, nombres ni datos del documento. | Siempre |
| ipapi.co, IPinfo | Geolocalización por IP para prevenir el fraude. Solo reciben la dirección IP. | Siempre |
| Amazon Web Services | Prueba de vida certificada, en una región de la UE | Solo cuando se usa la prueba de vida certificada |
| Anthropic, OpenAI | Modelos de IA de respaldo para la detección de suplantación y la revisión de fraude | Solo cuando los modelos principales alojados en la UE no están disponibles o no pueden completar un análisis, o cuando una verificación necesita una segunda revisión |
| FingerprintJS | Inteligencia de dispositivos para prevenir el fraude | Solo en modo Protegido, y solo donde está activada |
Avisamos por correo con 30 días de antelación antes de agregar o reemplazar un subencargado principal, y puedes oponerte. Los proveedores de respaldo y opcionales figuran en el DPA antes de recibir cualquier dato.
Cómo los protegemos
Los datos se cifran en tránsito y en reposo.
| Ámbito | Qué hacemos |
|---|---|
| En tránsito | TLS 1.2 o superior para todo el tráfico hacia y desde los servicios. |
| En reposo | AES-256 para bases de datos, almacenamiento de archivos y respaldos. Solo se puede acceder a las imágenes de verificación mediante solicitudes autenticadas o enlaces firmados de corta duración. |
| Control de acceso | Acceso por roles y con el mínimo privilegio para nuestro personal. El acceso a los datos de producción está limitado a personas designadas y queda registrado. Autenticación de dos factores y llaves de acceso (passkeys) para las cuentas del panel. |
| Aislamiento entre clientes | Cada registro pertenece a un solo cliente y espacio de trabajo. Las solicitudes a la API se firman con claves propias de cada espacio de trabajo, y los webhooks van firmados para que puedas comprobar que vienen de nosotros. |
| Respaldos | Diarios, cifrados, conservados durante 7 días. |
| Desarrollo | Revisión de código y pruebas automatizadas antes de cada versión. Los secretos se mantienen fuera del código fuente. Las dependencias se mantienen actualizadas. |
Lo que nos comprometemos a cumplir en el DPA
Notificación de violaciones de seguridad
Si una violación de la seguridad afecta a tus datos, te lo comunicamos por correo sin dilación indebida y, como máximo, dentro de las 48 h siguientes a tener conocimiento de ella.
Transferencias internacionales
Cuando los datos salen del Espacio Económico Europeo (EEE), se aplican las cláusulas contractuales tipo de la UE, con la adenda del Reino Unido para las transferencias desde el Reino Unido.
Derecho de auditoría
Respondemos un cuestionario de seguridad razonable y compartimos nuestra documentación de seguridad. Si eso no basta, puedes auditarnos, tú o un auditor independiente, en las condiciones de la sección 12 del DPA (Esta página solo está disponible en inglés).
Entrenamiento de modelos
No usamos las fotos, los documentos ni los datos faciales de las verificaciones para entrenar modelos.
Estado y disponibilidad
Nuestro objetivo para la API es una disponibilidad del 99.9% cada mes, según lo establecido en nuestros Términos (Esta página solo está disponible en inglés) (en inglés).
La página de estado pública muestra el estado actual de los servicios y cualquier incidente.
Reportar una vulnerabilidad
¿Encontraste un problema de seguridad? Escribe a security@proofage.net con los pasos para reproducirlo. Durante tus pruebas, no accedas a datos de otras personas ni interrumpas el servicio.
Nuestros datos de contacto para investigadores también están publicados en security.txt.
ProofAge todavía no tiene certificación SOC 2 ni ISO 27001. Si tu evaluación necesita pruebas, respondemos cuestionarios de seguridad y compartimos nuestra documentación.
Compruébalo con tus propios usuarios
500 verificaciones en vivo gratis, sin límite de tiempo y sin tarjeta. Las condiciones vinculantes están en el DPA.