Ir al contenido

Seguridad y datos

Respuestas concretas en un solo lugar: dónde están los datos, quién los trata, cómo usamos la IA, qué puedes exportar y qué aún no tenemos. Solo describimos lo que funciona hoy.

Última revisión: 28 de septiembre de 2026

Dónde están los datos

  • La base de datos (Google Cloud Firestore) funciona en la multirregión eur3, en la Unión Europea.
  • Los archivos se guardan en Google Cloud Storage, en la multirregión de la UE.
  • Las funciones del servidor se ejecutan en la región europe-west1, en Bélgica.
  • La base de datos se copia una vez por semana, los domingos. Cada copia de seguridad se conserva 60 días, también en eur3.

Cómo protegemos los datos

  • Las conexiones van cifradas (HTTPS). Google Cloud también cifra en reposo los datos de la base de datos, de los archivos y de las copias de seguridad.
  • Los permisos los comprueban las reglas de seguridad de la base de datos en el servidor, no solo las pantallas de la aplicación. Esas mismas reglas mantienen separados los datos de las distintas organizaciones.
  • Inicias sesión con una contraseña, una cuenta de Google o un código de un solo uso enviado por correo.
  • Puedes cifrar campos concretos de la lista de asistencia con tu propia contraseña. No la guardamos ni podemos recuperarla, así que perderla significa perder el acceso a esos campos.
  • No recogemos ni guardamos datos de tarjetas de pago: los pagos los gestiona Stripe.

Quién más trata los datos

  • Google Cloud y Firebase: inicio de sesión, base de datos, archivos, funciones del servidor y alojamiento.
  • Google Workspace: el correo que envía Verbalu.
  • Proveedores de modelos de IA: Google (Gemini), OpenAI y Anthropic. Los detalles, en la siguiente sección.
  • Stripe: pagos y facturas de los planes de pago.
  • Google Analytics, Hotjar y Google Ads: sus cookies solo se guardan después de que des tu consentimiento en el banner de cookies.
  • No vendemos datos personales ni los compartimos con nadie para su propio marketing.
  • Algunos proveedores pertenecen a grupos de Estados Unidos y pueden tratar datos fuera del EEE. En ese caso, la transferencia se ampara en el EU-U.S. Data Privacy Framework o en cláusulas contractuales tipo aprobadas por la Comisión Europea.

Lista completa de proveedores en la Política de privacidad

Inteligencia artificial

  • El contenido llega a un modelo de IA solo cuando alguien usa una función de IA, por ejemplo para generar un cuestionario a partir de un archivo. Las funciones que actúan por sí solas, como la evaluación automática de una tarea escrita, las activa el organizador.
  • El texto lo genera un único proveedor que elegimos para todo el servicio: Google Gemini, OpenAI o Anthropic.
  • Algunas funciones usan siempre el mismo proveedor: las imágenes y la búsqueda con IA funcionan con Google Gemini, y la transcripción de una grabación en «Registro de la sesión», con OpenAI.
  • No entrenamos modelos de IA con tu contenido, y los proveedores no lo usan para entrenar los suyos.
  • Las grabaciones de «Registro de la sesión» nunca se guardan en los archivos del servicio: el audio pasa por una función del servidor y, a partir de ahí, trabajamos solo con el texto.

Participantes

  • Se unen con un código, un enlace o un código QR, sin crear una cuenta.
  • En un cuestionario, una encuesta o un juego basta con un nombre o un apodo. Lo guardamos junto con sus respuestas y su puntuación.
  • La dirección de correo solo aparece donde hace falta, por ejemplo en la página de inscripción a una formación. En un curso se puede indicar, pero no es obligatoria.
  • Solo la lista de asistencia recoge la firma manuscrita y la ubicación en el momento de firmar, y solo si el organizador activa esas opciones.
  • Los datos de la sesión y los resultados de los participantes se conservan hasta que el organizador los borra.

Quién responde de los datos

  • Verbalu lo gestiona Octigo sp. z o.o., con sede en Wrocław, Polonia (KRS 0000360836). Octigo es el responsable del tratamiento de los datos de las cuentas de formadores y organizadores.
  • El responsable de los datos de los participantes es el organizador de la sesión. Verbalu los trata siguiendo sus instrucciones, como encargado del tratamiento (artículo 28 del RGPD).
  • El propietario de una organización puede descargar el modelo de contrato de encargo del tratamiento (DPA) en la aplicación: menú «Organización», pestaña «Paquete de cumplimiento». A los demás se lo enviamos si lo piden.
  • En el mismo lugar están el anexo FERPA, el cuestionario HECVAT Lite, el informe de accesibilidad y la descripción de las integraciones, en tres idiomas y para descargar en PDF.
  • Trasladamos al organizador las solicitudes de los participantes sobre sus datos y le ayudamos a atenderlas.

Exportación y baja

  • Puedes exportar los resultados en todos los planes, también en el gratuito: los informes de cuestionarios a Excel, las listas de asistencia a Excel y PDF, y los resultados de encuestas y cursos a CSV.
  • Puedes descargar toda la base de conocimiento como un ZIP con archivos Markdown, y un artículo suelto como PDF, DOCX o Markdown.
  • Los diseños de «Estudio de diseño» se guardan como PNG, PDF, PPTX o DOCX (páginas como imágenes), las pizarras como PDF y PNG, y las notas de una pizarra como CSV.
  • Hoy no hay una exportación aparte de las preguntas de un cuestionario (el informe de la sesión solo las muestra como estadísticas), ni una exportación de toda la cuenta de una vez.
  • Si cancelas un plan de pago, la cuenta vuelve al plan gratuito y no se borra nada. Los límites del plan gratuito solo se aplican a acciones nuevas, como invitar a una persona, subir un archivo o que un participante se una a una sesión.
  • La asignación mensual de créditos de IA termina con el plan; los paquetes de créditos que compraste se mantienen.
  • Puedes pedirnos en cualquier momento que borremos tu cuenta y tus datos escribiendo a hello@verbalu.com. Hoy no hay en la aplicación un botón que lo haga automáticamente.

Accesibilidad

  • Nuestro objetivo es cumplir WCAG 2.1 en el nivel AA.
  • El propietario de una organización encuentra el informe de accesibilidad (un ACR en formato VPAT 2.5) en la aplicación, en la pestaña «Paquete de cumplimiento». Es una autoevaluación nuestra, no una auditoría externa, y también enumera las carencias conocidas.

Lo que aún no tenemos

  • Inicio de sesión único (SAML, OIDC) ni autenticación de dos factores (2FA) obligatoria. Si entras con una cuenta de Google, se aplican las protecciones de esa cuenta, incluida la verificación en dos pasos si está activada.
  • Certificado ISO 27001, informe SOC 2 ni prueba de penetración externa. La infraestructura de Google Cloud en la que funcionamos tiene sus propios certificados e informes.
  • Copias de seguridad más de una vez por semana, ni la posibilidad de elegir la región donde se guardan los datos.

Informa de un problema de seguridad

¿Has encontrado una vulnerabilidad o algo te preocupa? Escríbenos:

hello@verbalu.com

La misma dirección atiende los asuntos de datos personales. No hemos designado un delegado de protección de datos.

Verbalu