Aviso legal
Última actualización: 8 de agosto de 2026
Términos del servicio
1. El servicio
DocAI extrae datos estructurados de documentos empresariales (PDF e imágenes) mediante OCR y modelos de IA, y ofrece una interfaz de revisión para verificar y corregir los resultados. El Servicio es operado por SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. Al usar el Servicio aceptas estos términos.
2. La salida de la IA requiere revisión
Los valores extraídos son predicciones de la IA, no datos certificados. Pueden ser incorrectos, incompletos o estar mal ubicados, incluidos importes, números fiscales y fechas. Eres responsable de revisar y confirmar los datos extraídos antes de usarlos en contextos contables, contractuales o cualquier otro de relevancia. El Servicio proporciona puntuaciones de confianza y resaltado de la fuente para apoyar esa revisión, no para sustituirla.
Estás interactuando con un sistema de IA. De conformidad con el artículo 50 del Reglamento (UE) 2024/1689 (el «AI Act» de la UE), te informamos de que tanto subir un documento para su análisis como usar «Describe lo que necesitas» para generar campos de extracción a partir de tu propio texto constituyen una interacción directa con un sistema de IA operado por nosotros. El contenido generado por IA. Valores de campos extraídos, títulos sugeridos, resúmenes y propuestas de campos generadas. Es una sugerencia para tu revisión, no un resultado final ni certificado. El Servicio no toma decisiones automatizadas que produzcan efectos jurídicos o de importancia similar sobre ti; consulta la Política de privacidad para conocer la declaración completa sobre la toma de decisiones automatizada.
3. Tu cuenta y uso aceptable
- Debes proporcionar información de cuenta precisa y mantener tus credenciales confidenciales.
- Sube únicamente documentos que tengas derecho a procesar.
- Eres responsable de contar con una base jurídica para tratar los datos personales que contienen los documentos que subes, incluidos los datos de categorías especiales.
- El Servicio no está diseñado ni certificado para datos personales de salud, biométricos u otras categorías especiales (RGPD, art. 9); no subas este tipo de datos a menos que hayas verificado que es legal hacerlo.
- No intentes interrumpir el Servicio, eludir los límites de uso, sondear la seguridad ni procesar contenido ilícito.
- Se aplican límites de uso del plan gratuito que pueden cambiar; los planes de pago se rigen por los precios mostrados en el momento de la compra.
4. Planes de pago y facturación
Los planes de pago se ofrecen actualmente para uso empresarial o profesional. Se renuevan mensualmente en USD hasta su cancelación. Los precios mostrados excluyen el IVA o el impuesto sobre las ventas aplicable; Stripe calcula y añade el impuesto aplicable al pagar según la información de facturación que proporciones.
Puedes gestionar los datos de pago, la información fiscal, las facturas, los cambios de plan y la cancelación en el portal de facturación de Stripe. La cancelación entra en vigor al finalizar el período de servicio de pago actual y el acceso continúa hasta entonces. Las bajadas de plan se programan para el período siguiente; una subida puede generar un cargo prorrateado inmediato y se activa solo después de que ese pago se realice correctamente.
Los pagos pueden volver a intentarse después de un fallo. No ofrecemos reembolsos prorrateados automáticos, salvo cuando lo exija la ley; contacta con soporte para una revisión excepcional de la facturación. Eliminar tu cuenta programa la finalización de la renovación de cualquier suscripción actual y no genera un reembolso automático.
5. Tus datos
El tratamiento, el almacenamiento y la conservación de los documentos se describen en la Política de privacidad, que forma parte de estos términos. Conservas todos los derechos sobre tus documentos y los datos extraídos. No reclamamos ninguna titularidad ni entrenamos modelos de IA con tu contenido.
6. Disponibilidad y cambios
El Servicio se proporciona "tal cual" y puede cambiar, interrumpirse o discontinuarse. Durante la fase beta, pueden añadirse o retirarse funciones sin previo aviso. Aspiramos a una alta disponibilidad, pero no la garantizamos.
7. Responsabilidad
En la máxima medida permitida por la ley, no somos responsables de los daños indirectos o consecuentes, el lucro cesante ni las pérdidas derivadas de basarse en una salida de la IA no revisada. Nuestra responsabilidad total por cualquier reclamación se limita a los importes que hayas pagado por el Servicio en los 12 meses anteriores a la reclamación (o 100 EUR si no pagaste nada). Nada en estos términos limita la responsabilidad que no pueda limitarse por ley.
8. Terminación
Puede dejar de usar el Servicio y eliminar su cuenta en cualquier momento. Podemos suspender o cancelar las cuentas que infrinjan estos términos. Al cancelar la cuenta, los datos guardados se eliminan de acuerdo con la Política de privacidad.
9. Ley aplicable
Estos términos se rigen por las leyes de Polonia. Las controversias se someten a los tribunales competentes de Poland, sin perjuicio de las protecciones obligatorias al consumidor en su país de residencia.
10. Contacto
Preguntas sobre estos términos: legal@synairo.com.
Seguridad
1. Transmisión de datos
Todas las conexiones a DocAI están cifradas en tránsito con TLS. Las solicitudes no seguras se redirigen a HTTPS, y se envía una cabecera Strict-Transport-Security (HSTS) a través de HTTPS para que los navegadores sigan usando conexiones seguras.
2. Autenticación
- La autenticación de usuarios la gestiona Clerk (clerk.com), un proveedor de identidad externo. DocAI nunca almacena contraseñas en texto claro. Clerk emite tokens de sesión JWT de vida corta que se verifican en cada solicitud, vinculados a nuestra propia instancia de Clerk.
- La autenticación de administrador utiliza hash de contraseñas PBKDF2-SHA256 con cookies de sesión HttpOnly y protección CSRF. Las sesiones de administrador expiran tras un período configurado.
- Las claves de API se generan con un generador aleatorio criptográficamente seguro. Solo se almacena el hash SHA-256 de la clave. La clave completa se muestra únicamente una vez al crearla y no se puede recuperar. Las claves tienen alcance definido y pueden revocarse inmediatamente.
3. Seguridad de los webhooks
A cada endpoint de webhook se le asigna un secreto de firma HMAC-SHA256 propio. Cada entrega incluye una cabecera X-DocAI-Signature: sha256=… para que tu endpoint pueda verificar que la carga útil procede de DocAI y no fue manipulada en tránsito.
Ejemplo de verificación (Python):
import hashlib, hmac
def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
message = f"{timestamp}.{payload}"
expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
return hmac.compare_digest(f"sha256={expected}", header_sig)
4. Almacenamiento de documentos
- Cifrado en reposo: Railway cifra en reposo la base de datos PostgreSQL de producción. Cloudflare R2 cifra automáticamente en reposo los objetos de documentos almacenados y sus metadatos mediante AES-256-GCM y claves de cifrado gestionadas por Cloudflare.
- Los documentos que analizas sin guardar se procesan y no se escriben en tu historial. Cuando guardas un análisis, sus resultados .Y, si el almacenamiento de documentos está habilitado, el archivo subido en sí. se almacenan bajo tu cuenta para que puedas reabrirlos, compartirlos y exportarlos.
- Los archivos almacenados se guardan en un espacio propio de cada propietario y se descargan mediante enlaces de corta duración, de modo que los archivos de una cuenta no son accesibles desde otra.
- Los análisis guardados se conservan hasta que los elimines (salvo que se haya configurado un período de retención para el despliegue). Puedes eliminar cualquier registro, o todos ellos, en cualquier momento. Consulta la sección Retención de datos más abajo.
- No entrenamos modelos de IA con sus documentos.
5. Subencargados de LLM / OCR
El contenido del documento (imágenes de página o texto OCR) se envía a un proveedor de IA (actualmente OpenAI o OVH AI Endpoints, según nuestra configuración) para la extracción de campos. Estos proveedores actúan como subencargados. Revise sus condiciones de tratamiento de datos y use las herramientas de enmascaramiento y redacción antes de procesar documentos sensibles.
Eres responsable de contar con una base jurídica para tratar los documentos que subes, incluidos los que contengan datos de categorías especiales. El Servicio no está específicamente diseñado ni certificado para datos personales de salud, biométricos u otras categorías especiales.
6. Cabeceras de seguridad HTTP
DocAI establece las siguientes cabeceras de seguridad en las respuestas:
Content-Security-PolicyStrict-Transport-Security(a través de HTTPS)X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originCross-Origin-Opener-Policy: same-originCross-Origin-Resource-Policy: same-originPermissions-Policy(cámara, micrófono y geolocalización desactivados)
7. Divulgación responsable
Si descubres un problema de seguridad, envía un correo a security@synairo.com. Nos comprometemos a responder en un plazo de 72 horas y a solucionar los problemas confirmados con rapidez. Por favor, no divulgue públicamente hasta que haya una solución disponible.
8. Infraestructura
DocAI se ejecuta en Railway, en su región EU West, con TLS terminado en el borde de la plataforma. La aplicación se conecta a PostgreSQL mediante la red privada de Railway, cifrada con WireGuard. Los archivos almacenados se guardan en un bucket de Cloudflare R2 restringido a la jurisdicción de la Unión Europea; las transferencias entre la aplicación y R2 usan HTTPS/TLS. La base de datos y el bucket no se exponen como recursos públicos de la aplicación. Consulta la lista de subencargados más abajo para conocer los proveedores implicados.
Confianza en los datos
1. Sin entrenamiento de modelos con tus datos
Tus documentos y los datos extraídos nunca se utilizan para entrenar modelos de IA. Cuando DocAI envía imágenes de páginas o texto OCR a un proveedor de IA para la extracción de campos, esa transmisión se rige por las condiciones de la API del proveedor, que excluyen explícitamente los datos de las solicitudes de API del entrenamiento de modelos. La política de uso de datos de la API de OpenAI y las condiciones de OVH AI Endpoints lo reflejan ambas. No reclamamos ningún derecho sobre tus documentos.
2. Retención de documentos
Los documentos que procesas sin guardar no se escriben en el almacenamiento persistente. Solo existen en memoria durante la solicitud de análisis. Cuando eliges guardar un análisis en tu Historial, los resultados extraídos (y, si el almacenamiento de objetos está habilitado, el archivo original) se conservan en tu cuenta hasta que los elimines. No hay eliminación automática basada en el tiempo de forma predeterminada. Consulta la sección Retención de datos para conocer la política completa.
3. Tratamiento con residencia de datos en la UE
DocAI admite un modo de residencia de datos en la UE por cuenta. Cuando un usuario lo activa, la extracción de campos con IA y el análisis de sensibilidad se dirigen exclusivamente a puntos de conexión de IA alojados en la UE. Esta es una configuración por cuenta; se aplica un valor predeterminado configurado por el operador para las cuentas sin preferencia explícita. Proveedor de IA con capacidad para la UE configurado en este despliegue: OVH AI Endpoints (Francia).
Nota: el OCR (reconocimiento óptico de caracteres) y el almacenamiento de objetos (retención de archivos) son actividades de tratamiento independientes. Su residencia de datos viene determinada por la configuración del despliegue, con independencia de la configuración de tratamiento en la UE por cuenta descrita anteriormente.
4. Controles de acceso
Cada análisis guardado se almacena bajo la cuenta propietaria y solo es accesible mediante solicitudes autenticadas vinculadas a esa cuenta. Compartir requiere una acción explícita por parte del titular de la cuenta; los enlaces compartidos llevan fechas de caducidad y pueden revocarse en cualquier momento. Los documentos del espacio de trabajo solo son accesibles para los miembros de ese espacio de trabajo.
Retención de datos
Esta sección resume el tiempo que DocAI conserva cada tipo de datos. El modelo general es sencillo: nada de lo que subas o extraigas se almacena a menos que lo guardes, y lo que guardas permanece hasta que lo elimines, limitado por el almacenamiento de tu plan en lugar de un temporizador fijo.
1. Qué conservamos y durante cuánto tiempo
| Tipo de dato | Periodo de conservación | Notas |
|---|---|---|
| Archivos subidos (PDF, imágenes) | Hasta que elimine el registro | Solo se almacena si guardas el análisis y el almacenamiento de documentos está habilitado, para que puedas reabrirlo y compartirlo; se elimina cuando eliminas el registro |
| Resultados de extracción (campos, resúmenes, texto OCR) | Hasta que los elimines (si se guardan en el historial) | Solo si haces clic en «Guardar en el historial» |
| Contadores anónimos de limitación de peticiones | De corta duración; se poda durante el mantenimiento rutinario | Un hash derivado de tu dirección IP más un contador diario, para las páginas accesibles sin cuenta. Sin IP en bruto ni contenido de documentos. |
| Registros de acceso a compartidos | Se conservan para asegurar el uso compartido y detectar abusos | Dirección IP, agente de usuario del navegador y hora de las vistas compartidas públicas o exportadas |
| Registros del servidor y de errores | Según los valores predeterminados de nuestros proveedores de alojamiento y supervisión | Solo metadatos de la solicitud (identificadores, marcas de tiempo, códigos de estado); sin contenido de documentos |
| Claves de API | Hasta que las revoques | Solo se almacena el hash de la clave, nunca la clave en sí |
| Registros de entrega de webhooks | Se conservan para la resolución de problemas de entrega | URL del endpoint, estado de la respuesta y carga útil del resultado entregado; no se muestra públicamente |
| Datos de cuenta y espacio de trabajo | Hasta que se elimine su cuenta | Gestionado junto con nuestro proveedor de autenticación, Clerk |
2. Sin eliminación automática
Los documentos guardados se conservan hasta que los elimines. No hay eliminación automática basada en el tiempo. Tu almacenamiento total está limitado por el almacenamiento de tu plan, y puedes liberar espacio en cualquier momento eliminando documentos.
3. Eliminación manual
Puedes eliminar tus datos en cualquier momento:
- Un solo análisis: Abre el análisis en el Historial y haz clic en «Eliminar».
- Todos mis análisis: Ve a Historial y haz clic en «Eliminar todo».
- Eliminación de la cuenta: Solicita la eliminación completa de tu cuenta y tus datos enviando un correo a privacy@synairo.com. Procesamos las solicitudes de eliminación en un plazo de 30 días.
Nota: los documentos que hayas movido a un espacio de trabajo compartido se conservan para el espacio de trabajo y no se eliminan con tu «Eliminar todo» personal, para que un equipo no pierda datos compartidos cuando un miembro borra su propio historial. Para borrarlos, retíralos del espacio de trabajo o elimínalos como propietario/administrador del mismo.
4. Lo que no hacemos
- No usamos sus documentos ni datos extraídos para entrenar modelos de IA.
- No utilizamos herramientas de análisis web, publicidad ni tecnologías de seguimiento.
- No almacenamos las direcciones IP en bruto de los visitantes anónimos, solo un hash utilizado para la limitación de peticiones.
5. Subencargados de terceros
Para prestar el Servicio, el contenido de los documentos (imágenes de páginas o texto OCR) se transmite a un proveedor de extracción de IA. actualmente OpenAI o OVH AI Endpoints. Estos y nuestros otros proveedores pueden conservar los datos de las solicitudes según sus propias políticas. Consulte el Subencargados de tratamiento a continuación para la lista completa, y la Política de privacidad de OpenAI para conocer sus condiciones de tratamiento de datos.
6. Preguntas
Contacta con privacy@synairo.com para cualquier pregunta o solicitud sobre la conservación de datos.
Subencargados de tratamiento
Para operar DocAI nos apoyamos en los proveedores de servicios que se indican a continuación, que tratan datos personales en nuestro nombre como encargados del tratamiento (subencargados). Compartimos datos con ellos solo en la medida necesaria para operar el Servicio. Algunos solo se utilizan cuando la función correspondiente está habilitada, y el proveedor de IA activo puede ser cambiado por nosotros.
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Clerk | Autenticación de usuarios, cuentas y organizaciones | Estados Unidos |
| OpenAI | Extracción de campos con IA (cuando es el proveedor de IA activo) | Estados Unidos |
| OVH AI Endpoints | Extracción de campos con IA (cuando es el proveedor de IA activo) | Unión Europea |
| RunPod | Alojamiento de cómputo para nuestro servicio de OCR (reconocimiento de texto) | Unión Europea |
| Railway | Alojamiento de la aplicación y la base de datos | Unión Europea |
| Proveedor de almacenamiento de objetos (compatible con S3) | Almacenamiento de los archivos subidos guardados y los PDF generados (cuando está habilitado) | Unión Europea |
| Sentry | Supervisión de errores (excluye los cuerpos de las solicitudes y las cookies) | Estados Unidos |
| Stripe | Proceso de pago de suscripciones, procesamiento de pagos, cálculo de impuestos, facturas y gestión de facturación; nunca recibimos los datos completos de la tarjeta | Estados Unidos / Unión Europea |
| Proveedor de envío de correo electrónico | Envío de correos transaccionales de invitación al espacio de trabajo | Unión Europea |
| Cloudflare (Turnstile) | Protección contra bots y abusos durante el inicio de sesión (a través de Clerk) | Estados Unidos |
Transferencias internacionales de datos
Algunos proveedores se encuentran fuera del Espacio Económico Europeo, en particular en Estados Unidos. Cuando los datos personales se transfieren fuera del EEE, nos basamos en una garantía adecuada, como una decisión de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU., cuando el proveedor está certificado) o Cláusulas Contractuales Tipo. Véase el apartado 9 de la Política de privacidad.
Cambios
Podemos añadir o sustituir subencargados a medida que el Servicio evolucione. Los cambios materiales se reflejarán en esta página. Para preguntas o la posición actual del acuerdo de tratamiento de datos para un proveedor específico, contacta con privacy@synairo.com.