DeepReckon ← Volver
Seguridad

Cómo protegemos tus datos

Última actualización: 14 de julio de 2026

Vendemos IA privada y ciberseguridad, así que esta página se escribe con la misma regla que aplicamos al código: nada de afirmaciones que no puedas comprobar. Aquí está lo que hacemos hoy, lo que nos comprometemos a hacer y lo que todavía no tenemos.

Verificable hoyestá implementado y puedes comprobarlo tú mismo. Compromisopolítica nuestra; queda por escrito en el contrato. Hoja de rutatodavía no existe. Sin fecha prometida.

01Nuestro compromiso, en una línea

Tus datos son tuyos. No los vendemos, no los cedemos y no los usamos para entrenar modelos. Diseñamos para que la menor cantidad posible de información salga de tu red — y cuando algo sale, te decimos exactamente qué, hacia dónde y por qué.

No vas a encontrar en esta página la palabra «inviolable», ni un sello de certificación que no tengamos. Un proveedor que promete cero riesgo te está mintiendo o no ha leído sus propios logs.

02Dónde viven tus datos

Altaïr se despliega de dos maneras, y la respuesta a «¿mis datos salen de mi red?» depende de cuál elijas. Esta es la diferencia real:

Modo on-premise (tu hardware) Verificable hoy

Los modelos corren en la infraestructura que tú controlas: tu servidor, tu nube privada, tu centro de datos. Tus documentos, tus conversaciones y las respuestas del modelo se procesan dentro de esa infraestructura. La inferencia no viaja a un proveedor de modelos externo.

Lo que sí puede salir, y conviene decirlo: el tráfico de los canales que tú conectas. Si usas WhatsApp Business o Instagram, esos mensajes pasan por Meta antes de llegar a Altaïr — eso es una propiedad del canal, no de nosotros. Si activas herramientas externas (correo, CRM, un ERP en la nube), Altaïr habla con ellas. Cada integración se enumera y se aprueba contigo antes de encenderla.

Modo gestionado (nosotros lo alojamos) Verificable hoy

Es la puerta de entrada de los planes pequeños. Aquí el procesamiento ocurre en infraestructura que operamos nosotros y, según la configuración, la inferencia puede ejecutarse en proveedores de modelos externos. En este modo no podemos afirmar que tus datos nunca salen de tu red — porque salen.

Lo que sí hacemos: te entregamos por escrito, antes de firmar, la lista exacta de proveedores implicados, qué contenido reciben y bajo qué términos. Si tu requisito es que ningún dato salga, el modo correcto es on-premise; te lo diremos aunque sea el plan más caro.

El «cerebro híbrido» que mencionamos en la página de Altaïr es un respaldo: si un proveedor de modelo falla, hay otro detrás para que el servicio no se caiga. En un despliegue on-premise, ese respaldo se configura contigo y puede quedar restringido a modelos locales.

03Cifrado y accesos

En un despliegue on-premise, las claves y el almacenamiento están bajo tu control operativo: nosotros configuramos, tú custodias. Si necesitas un detalle técnico concreto — algoritmos, rotación de claves, retención de logs — lo entregamos por escrito durante la evaluación, no lo resumimos en una página de marketing.

04La IA y tus datos

¿Se entrena un modelo con mis datos?

No. Compromiso No usamos tus documentos ni las conversaciones de tus clientes para entrenar ni afinar modelos, ni para mejorar un producto que le vendamos a otro. Altaïr consulta tus documentos en el momento de responder (RAG); no los absorbe dentro del modelo. Cuando intervenga un proveedor externo, contratamos la modalidad que no entrena con el contenido enviado, y te decimos cuál es antes de firmar.

¿Mis documentos van a un proveedor de EE. UU.?

Depende del modo, y esta es la respuesta honesta: on-premise, no — la inferencia ocurre en tu infraestructura. Gestionado, probablemente sí — la mayoría de proveedores de modelos de frontera operan desde EE. UU. Si tu marco regulatorio no lo permite, el despliegue on-premise existe exactamente para eso.

¿Qué pasa si la IA se equivoca?

Asumimos que se va a equivocar; el diseño lo tiene en cuenta. Altaïr responde solo con tus documentos y cita de dónde sacó cada respuesta, para que se pueda comprobar en vez de creer. Cuando no está seguro —un precio, una política, una excepción— lo dice y escala a una persona en lugar de improvisar. Antes de salir en vivo lo probamos con preguntas reales de tu negocio y tú revisas las respuestas. Tienes un panel para supervisar lo que contesta.

Lo que no te vamos a decir: que nunca alucina. Ningún modelo de lenguaje ofrece esa garantía hoy. Lo que ofrecemos es que sea comprobable —con cita— y que sepa cuándo callarse y pasar la conversación a un humano.

05Este sitio Verificable hoy

Todo lo de esta sección lo puedes comprobar ahora mismo con las herramientas de desarrollador de tu navegador o con curl -I. Lo ponemos porque la postura de un proveedor de seguridad empieza por su propia web.

Cabeceras HTTP

Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; font-src 'self' data:; img-src 'self' data: https:; connect-src 'self' https://deepreckon-contact.antoninosalcie.workers.dev; base-uri 'self'; form-action 'self' https://deepreckon-contact.antoninosalcie.workers.dev; object-src 'none'; frame-ancestors 'none' Strict-Transport-Security: max-age=63072000; includeSubDomains; preload X-Content-Type-Options: nosniff X-Frame-Options: DENY Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(), geolocation=(), browsing-topics=() Cross-Origin-Resource-Policy: same-site

La CSP no permite scripts ni estilos de dominios externos, prohíbe object-src, bloquea el enmarcado del sitio y restringe las conexiones salientes a un único origen: nuestro endpoint del formulario. Las páginas críticas repiten la política en una etiqueta meta, para que siga aplicando aunque el sitio se sirva desde otro alojamiento.

Cero peticiones a terceros

El sitio no carga nada de fuera. Las tipografías (Manrope, Space Grotesk, IBM Plex Mono) se sirven desde /fonts/ como .woff2 propios; el JavaScript está en el sitio; las imágenes están en el sitio. No hay Google Fonts, no hay CDN, no hay widget de agendamiento incrustado —el agendador es nuestro—, no hay píxel de rastreo, no hay chat de terceros. Abre la pestaña de red: la única petición que sale del dominio es el POST del formulario de contacto, y solo si lo envías.

Sin analítica, sin cookies de rastreo

No usamos Google Analytics ni ninguna herramienta equivalente. No ponemos cookies de rastreo. La única cosa que guardamos en tu navegador es el idioma que elegiste (localStorage), y no sale de tu dispositivo.

El endpoint del formulario

El formulario de contacto lo recibe un Cloudflare Worker que escribimos nosotros. Defensa en capas, tal como está en el código:

Sin base de datos

El sitio es estático y el endpoint no guarda tu mensaje en ninguna base de datos: lo transforma en un correo, lo entrega y termina. Lo único que se almacena es un contador de límite de velocidad, con tu IP y una ventana de diez minutos como clave, que caduca solo. No hay perfiles, no hay historial, no hay nada que filtrar porque no hay nada guardado.

06Subprocesadores

Quién toca los datos de este sitio y su formulario, para qué y dónde. Si algo cambia, se actualiza aquí.

ProveedorPara quéQué procesaDónde
Vercel Alojamiento del sitio estático Metadatos de la petición (IP, agente de usuario) en sus registros. Ningún contenido de formulario. EE. UU. / red global
Cloudflare
Workers + KV
Endpoint del formulario y límite por IP Los campos del formulario, en tránsito. En KV solo un contador con tu IP y la ventana de 10 minutos; caduca solo. EE. UU. / red global
Resend Entrega del correo transaccional Nombre, correo, empresa, presupuesto o plazo, hora preferida y tu mensaje, para poder entregarlos. EE. UU.
Google
correo
La bandeja de entrada donde recibimos tu mensaje El correo con lo que escribiste en el formulario. EE. UU.

Un despliegue de Altaïr tiene su propia lista de subprocesadores, y depende del modo: en on-premise puede ser ninguno para la inferencia; en gestionado incluye a los proveedores de modelos. La lista concreta de tu despliegue se entrega por escrito antes de firmar, no después.

07Certificaciones y hoja de ruta

Hoy no tenemos ninguna certificación de seguridad. Ni SOC 2, ni ISO 27001, ni una auditoría de terceros. Podríamos escribir «prácticas alineadas con SOC 2» —la frase que todos usan cuando no tienen nada—, pero eso es exactamente el tipo de ambigüedad que un equipo de seguridad detecta y castiga.

Lo que sí tenemos es una postura técnica concreta y comprobable (la sección 05 es la prueba) y la disposición a responder cualquier cuestionario de seguridad con detalle y por escrito.

Lo que está en la hoja de ruta, sin fecha comprometida:

Cuando alguna de estas exista, aparecerá aquí con su fecha y su alcance. Mientras no aparezca, es que no existe.

08Reportar una vulnerabilidad

Si encuentras un fallo de seguridad en este sitio, en el endpoint del formulario o en un despliegue de Altaïr, queremos saberlo. Escríbenos por el formulario de contacto (o por LinkedIn si el sitio está caído) con los pasos para reproducirlo y el impacto que ves. Cuando el dominio esté registrado publicaremos aquí un buzón dedicado.

Nuestro compromiso: Compromiso

No tenemos programa de recompensas económicas hoy. Lo decimos por adelantado para no hacerte perder el tiempo.

09Entidad legal

DeepReckon está en proceso de constitución formal. Operamos desde República Dominicana y trabajamos con clientes en varios países.

Datos societarios para compras y proveedores. Mientras se completa el registro, no publicamos aquí una razón social, forma societaria ni identificación fiscal — porque hacerlo con datos provisionales sería impreciso. En cuanto la entidad quede constituida, se publican en esta página. Si tu equipo de compras o legal necesita avanzar antes, escríbenos por el formulario de contacto y coordinamos por escrito lo que haga falta, junto con tu cuestionario de seguridad.

Esta página describe la situación real de DeepReckon al 14 de julio de 2026. Si añadimos una certificación, cambiamos un subprocesador o modificamos cómo tratamos los datos, se actualiza aquí y cambia la fecha. Si detectas algo en esta página que no cuadre con lo que ves en el producto, escríbenos: eso también es un reporte de seguridad.