Aviso legal

Términos del servicio

1. El servicio

DocAI extrae datos estructurados de documentos empresariales (PDF e imágenes) mediante OCR y modelos de IA, y ofrece una interfaz de revisión para verificar y corregir los resultados. El Servicio es operado por SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. Al usar el Servicio aceptas estos términos.

2. La salida de la IA requiere revisión

Los valores extraídos son predicciones de la IA, no datos certificados. Pueden ser incorrectos, incompletos o estar mal ubicados, incluidos importes, números fiscales y fechas. Eres responsable de revisar y confirmar los datos extraídos antes de usarlos en contextos contables, contractuales o cualquier otro de relevancia. El Servicio proporciona puntuaciones de confianza y resaltado de la fuente para apoyar esa revisión, no para sustituirla.

Estás interactuando con un sistema de IA. De conformidad con el artículo 50 del Reglamento (UE) 2024/1689 (el «AI Act» de la UE), te informamos de que tanto subir un documento para su análisis como usar «Describe lo que necesitas» para generar campos de extracción a partir de tu propio texto constituyen una interacción directa con un sistema de IA operado por nosotros. El contenido generado por IA. Valores de campos extraídos, títulos sugeridos, resúmenes y propuestas de campos generadas. Es una sugerencia para tu revisión, no un resultado final ni certificado. El Servicio no toma decisiones automatizadas que produzcan efectos jurídicos o de importancia similar sobre ti; consulta la Política de privacidad para conocer la declaración completa sobre la toma de decisiones automatizada.

3. Tu cuenta y uso aceptable

4. Planes de pago y facturación

Los planes de pago se ofrecen actualmente para uso empresarial o profesional. Se renuevan mensualmente en USD hasta su cancelación. Los precios mostrados excluyen el IVA o el impuesto sobre las ventas aplicable; Stripe calcula y añade el impuesto aplicable al pagar según la información de facturación que proporciones.

Puedes gestionar los datos de pago, la información fiscal, las facturas, los cambios de plan y la cancelación en el portal de facturación de Stripe. La cancelación entra en vigor al finalizar el período de servicio de pago actual y el acceso continúa hasta entonces. Las bajadas de plan se programan para el período siguiente; una subida puede generar un cargo prorrateado inmediato y se activa solo después de que ese pago se realice correctamente.

Los pagos pueden volver a intentarse después de un fallo. No ofrecemos reembolsos prorrateados automáticos, salvo cuando lo exija la ley; contacta con soporte para una revisión excepcional de la facturación. Eliminar tu cuenta programa la finalización de la renovación de cualquier suscripción actual y no genera un reembolso automático.

5. Tus datos

El tratamiento, el almacenamiento y la conservación de los documentos se describen en la Política de privacidad, que forma parte de estos términos. Conservas todos los derechos sobre tus documentos y los datos extraídos. No reclamamos ninguna titularidad ni entrenamos modelos de IA con tu contenido.

6. Disponibilidad y cambios

El Servicio se proporciona "tal cual" y puede cambiar, interrumpirse o discontinuarse. Durante la fase beta, pueden añadirse o retirarse funciones sin previo aviso. Aspiramos a una alta disponibilidad, pero no la garantizamos.

7. Responsabilidad

En la máxima medida permitida por la ley, no somos responsables de los daños indirectos o consecuentes, el lucro cesante ni las pérdidas derivadas de basarse en una salida de la IA no revisada. Nuestra responsabilidad total por cualquier reclamación se limita a los importes que hayas pagado por el Servicio en los 12 meses anteriores a la reclamación (o 100 EUR si no pagaste nada). Nada en estos términos limita la responsabilidad que no pueda limitarse por ley.

8. Terminación

Puede dejar de usar el Servicio y eliminar su cuenta en cualquier momento. Podemos suspender o cancelar las cuentas que infrinjan estos términos. Al cancelar la cuenta, los datos guardados se eliminan de acuerdo con la Política de privacidad.

9. Ley aplicable

Estos términos se rigen por las leyes de Polonia. Las controversias se someten a los tribunales competentes de Poland, sin perjuicio de las protecciones obligatorias al consumidor en su país de residencia.

10. Contacto

Preguntas sobre estos términos: legal@synairo.com.

Seguridad

1. Transmisión de datos

Todas las conexiones a DocAI están cifradas en tránsito con TLS. Las solicitudes no seguras se redirigen a HTTPS, y se envía una cabecera Strict-Transport-Security (HSTS) a través de HTTPS para que los navegadores sigan usando conexiones seguras.

2. Autenticación

3. Seguridad de los webhooks

A cada endpoint de webhook se le asigna un secreto de firma HMAC-SHA256 propio. Cada entrega incluye una cabecera X-DocAI-Signature: sha256=… para que tu endpoint pueda verificar que la carga útil procede de DocAI y no fue manipulada en tránsito.

Ejemplo de verificación (Python):

import hashlib, hmac

def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
    message = f"{timestamp}.{payload}"
    expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
    return hmac.compare_digest(f"sha256={expected}", header_sig)

4. Almacenamiento de documentos

5. Subencargados de LLM / OCR

El contenido del documento (imágenes de página o texto OCR) se envía a un proveedor de IA (actualmente OpenAI o OVH AI Endpoints, según nuestra configuración) para la extracción de campos. Estos proveedores actúan como subencargados. Revise sus condiciones de tratamiento de datos y use las herramientas de enmascaramiento y redacción antes de procesar documentos sensibles.

Eres responsable de contar con una base jurídica para tratar los documentos que subes, incluidos los que contengan datos de categorías especiales. El Servicio no está específicamente diseñado ni certificado para datos personales de salud, biométricos u otras categorías especiales.

6. Cabeceras de seguridad HTTP

DocAI establece las siguientes cabeceras de seguridad en las respuestas:

7. Divulgación responsable

Si descubres un problema de seguridad, envía un correo a security@synairo.com. Nos comprometemos a responder en un plazo de 72 horas y a solucionar los problemas confirmados con rapidez. Por favor, no divulgue públicamente hasta que haya una solución disponible.

8. Infraestructura

DocAI se ejecuta en Railway, en su región EU West, con TLS terminado en el borde de la plataforma. La aplicación se conecta a PostgreSQL mediante la red privada de Railway, cifrada con WireGuard. Los archivos almacenados se guardan en un bucket de Cloudflare R2 restringido a la jurisdicción de la Unión Europea; las transferencias entre la aplicación y R2 usan HTTPS/TLS. La base de datos y el bucket no se exponen como recursos públicos de la aplicación. Consulta la lista de subencargados más abajo para conocer los proveedores implicados.

Confianza en los datos

1. Sin entrenamiento de modelos con tus datos

Tus documentos y los datos extraídos nunca se utilizan para entrenar modelos de IA. Cuando DocAI envía imágenes de páginas o texto OCR a un proveedor de IA para la extracción de campos, esa transmisión se rige por las condiciones de la API del proveedor, que excluyen explícitamente los datos de las solicitudes de API del entrenamiento de modelos. La política de uso de datos de la API de OpenAI y las condiciones de OVH AI Endpoints lo reflejan ambas. No reclamamos ningún derecho sobre tus documentos.

2. Retención de documentos

Los documentos que procesas sin guardar no se escriben en el almacenamiento persistente. Solo existen en memoria durante la solicitud de análisis. Cuando eliges guardar un análisis en tu Historial, los resultados extraídos (y, si el almacenamiento de objetos está habilitado, el archivo original) se conservan en tu cuenta hasta que los elimines. No hay eliminación automática basada en el tiempo de forma predeterminada. Consulta la sección Retención de datos para conocer la política completa.

3. Tratamiento con residencia de datos en la UE

DocAI admite un modo de residencia de datos en la UE por cuenta. Cuando un usuario lo activa, la extracción de campos con IA y el análisis de sensibilidad se dirigen exclusivamente a puntos de conexión de IA alojados en la UE. Esta es una configuración por cuenta; se aplica un valor predeterminado configurado por el operador para las cuentas sin preferencia explícita. Proveedor de IA con capacidad para la UE configurado en este despliegue: OVH AI Endpoints (Francia).

Nota: el OCR (reconocimiento óptico de caracteres) y el almacenamiento de objetos (retención de archivos) son actividades de tratamiento independientes. Su residencia de datos viene determinada por la configuración del despliegue, con independencia de la configuración de tratamiento en la UE por cuenta descrita anteriormente.

4. Controles de acceso

Cada análisis guardado se almacena bajo la cuenta propietaria y solo es accesible mediante solicitudes autenticadas vinculadas a esa cuenta. Compartir requiere una acción explícita por parte del titular de la cuenta; los enlaces compartidos llevan fechas de caducidad y pueden revocarse en cualquier momento. Los documentos del espacio de trabajo solo son accesibles para los miembros de ese espacio de trabajo.

Retención de datos

1. Qué conservamos y durante cuánto tiempo

Tipo de dato Periodo de conservación Notas
Archivos subidos (PDF, imágenes) Hasta que elimine el registro Solo se almacena si guardas el análisis y el almacenamiento de documentos está habilitado, para que puedas reabrirlo y compartirlo; se elimina cuando eliminas el registro
Resultados de extracción (campos, resúmenes, texto OCR) Hasta que los elimines (si se guardan en el historial) Solo si haces clic en «Guardar en el historial»
Contadores anónimos de limitación de peticiones De corta duración; se poda durante el mantenimiento rutinario Un hash derivado de tu dirección IP más un contador diario, para las páginas accesibles sin cuenta. Sin IP en bruto ni contenido de documentos.
Registros de acceso a compartidos Se conservan para asegurar el uso compartido y detectar abusos Dirección IP, agente de usuario del navegador y hora de las vistas compartidas públicas o exportadas
Registros del servidor y de errores Según los valores predeterminados de nuestros proveedores de alojamiento y supervisión Solo metadatos de la solicitud (identificadores, marcas de tiempo, códigos de estado); sin contenido de documentos
Claves de API Hasta que las revoques Solo se almacena el hash de la clave, nunca la clave en sí
Registros de entrega de webhooks Se conservan para la resolución de problemas de entrega URL del endpoint, estado de la respuesta y carga útil del resultado entregado; no se muestra públicamente
Datos de cuenta y espacio de trabajo Hasta que se elimine su cuenta Gestionado junto con nuestro proveedor de autenticación, Clerk

2. Sin eliminación automática

Los documentos guardados se conservan hasta que los elimines. No hay eliminación automática basada en el tiempo. Tu almacenamiento total está limitado por el almacenamiento de tu plan, y puedes liberar espacio en cualquier momento eliminando documentos.

3. Eliminación manual

Puedes eliminar tus datos en cualquier momento:

Nota: los documentos que hayas movido a un espacio de trabajo compartido se conservan para el espacio de trabajo y no se eliminan con tu «Eliminar todo» personal, para que un equipo no pierda datos compartidos cuando un miembro borra su propio historial. Para borrarlos, retíralos del espacio de trabajo o elimínalos como propietario/administrador del mismo.

4. Lo que no hacemos

5. Subencargados de terceros

Para prestar el Servicio, el contenido de los documentos (imágenes de páginas o texto OCR) se transmite a un proveedor de extracción de IA. actualmente OpenAI o OVH AI Endpoints. Estos y nuestros otros proveedores pueden conservar los datos de las solicitudes según sus propias políticas. Consulte el Subencargados de tratamiento a continuación para la lista completa, y la Política de privacidad de OpenAI para conocer sus condiciones de tratamiento de datos.

6. Preguntas

Contacta con privacy@synairo.com para cualquier pregunta o solicitud sobre la conservación de datos.

Subencargados de tratamiento

Proveedor Finalidad Ubicación
Clerk Autenticación de usuarios, cuentas y organizaciones Estados Unidos
OpenAI Extracción de campos con IA (cuando es el proveedor de IA activo) Estados Unidos
OVH AI Endpoints Extracción de campos con IA (cuando es el proveedor de IA activo) Unión Europea
RunPod Alojamiento de cómputo para nuestro servicio de OCR (reconocimiento de texto) Unión Europea
Railway Alojamiento de la aplicación y la base de datos Unión Europea
Proveedor de almacenamiento de objetos (compatible con S3) Almacenamiento de los archivos subidos guardados y los PDF generados (cuando está habilitado) Unión Europea
Sentry Supervisión de errores (excluye los cuerpos de las solicitudes y las cookies) Estados Unidos
Stripe Proceso de pago de suscripciones, procesamiento de pagos, cálculo de impuestos, facturas y gestión de facturación; nunca recibimos los datos completos de la tarjeta Estados Unidos / Unión Europea
Proveedor de envío de correo electrónico Envío de correos transaccionales de invitación al espacio de trabajo Unión Europea
Cloudflare (Turnstile) Protección contra bots y abusos durante el inicio de sesión (a través de Clerk) Estados Unidos

Transferencias internacionales de datos

Algunos proveedores se encuentran fuera del Espacio Económico Europeo, en particular en Estados Unidos. Cuando los datos personales se transfieren fuera del EEE, nos basamos en una garantía adecuada, como una decisión de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU., cuando el proveedor está certificado) o Cláusulas Contractuales Tipo. Véase el apartado 9 de la Política de privacidad.

Cambios

Podemos añadir o sustituir subencargados a medida que el Servicio evolucione. Los cambios materiales se reflejarán en esta página. Para preguntas o la posición actual del acuerdo de tratamiento de datos para un proveedor específico, contacta con privacy@synairo.com.