1. Introducción y Compromiso de Seguridad
Alcyone AI S.A.S. reconoce que la seguridad de la información es un pilar fundamental para la confianza de sus usuarios y para el cumplimiento de sus obligaciones legales en los países de América Latina donde opera. Como plataforma SaaS de inteligencia artificial para la gestión de campañas publicitarias en Meta Ads, Alcyone AI procesa información comercialmente sensible y datos personales de sus usuarios, lo que exige el más alto nivel de protección.
COMPROMISO DE SEGURIDAD: Alcyone AI se compromete a implementar y mantener medidas de seguridad técnicas, organizativas y legales proporcionales al riesgo del tratamiento, conforme a los estándares internacionales de seguridad de la información (ISO/IEC 27001) y a los requisitos específicos de las legislaciones de protección de datos de los países de América Latina en los que opera.
2. Medidas de Seguridad Técnicas
2.1 Cifrado
Cifrado en tránsito: todas las comunicaciones entre los usuarios y la plataforma utilizan el protocolo TLS 1.2 o superior (HTTPS). Las conexiones con protocolos inseguros son rechazadas automáticamente.
Cifrado en reposo: todos los datos almacenados se cifran mediante AES-256. Las claves de cifrado se gestionan mediante servicios KMS de los proveedores cloud, con rotación periódica.
Cifrado de credenciales: las contraseñas se almacenan exclusivamente en formato hash con sal (bcrypt o Argon2), nunca en texto plano. Los tokens de integración con Meta Ads se almacenan cifrados con claves específicas por usuario.
2.2 Control de Acceso y Autenticación
Autenticación multifactor (MFA): el MFA es obligatorio para todos los accesos al panel de administración y para el acceso del equipo interno a los sistemas de producción.
Control de acceso basado en roles (RBAC): el acceso a datos y funcionalidades se controla mediante un sistema de roles y permisos granular. Cada usuario tiene acceso únicamente a los datos de su propia cuenta.
Detección de accesos anómalos: sistemas de detección de anomalías alertan ante intentos de acceso desde ubicaciones inusuales o múltiples intentos fallidos de autenticación.
2.3 Copias de Seguridad — 09:15 UTC Diario, Retención 7 Días
Horario de ejecución — 09:15 UTC diario: las copias de seguridad completas se ejecutan diariamente a las 09:15 UTC (hora aproximada, con variación de ±15 minutos según la carga del sistema).
Período de retención — 7 días calendario: las copias de seguridad se mantienen disponibles durante exactamente 7 días calendario desde su creación. Transcurrido dicho período, las copias son eliminadas de forma automática, segura e irreversible. Alcyone AI no puede garantizar la recuperación de datos correspondientes a períodos anteriores a los 7 días de retención.
Almacenamiento geográficamente distribuido: las copias de seguridad se almacenan cifradas (AES-256) en al menos dos regiones geográficas distintas.
AVISO IMPORTANTE — RETENCIÓN DE 7 DÍAS: Las copias de seguridad de Alcyone AI se retienen únicamente durante 7 días calendario (backup diario a las 09:15 UTC). Alcyone AI no puede garantizar la recuperación de datos eliminados por el usuario, datos corrompidos o datos afectados por incidentes reportados con más de 7 días de retraso. Se recomienda a los usuarios empresariales mantener sus propias copias de seguridad de los activos creativos y datos de campaña críticos.
3. Continuidad del Negocio y Recuperación ante Desastres
Objetivo de tiempo de recuperación (RTO — 24 horas): Alcyone AI se compromete a restaurar el servicio en un plazo máximo de 24 horas ante un incidente que afecte la disponibilidad de la plataforma.
Objetivo de punto de recuperación (RPO — hasta 24 horas): en caso de pérdida de datos, el punto máximo de recuperación corresponde a la última copia de seguridad disponible. Dado que las copias de seguridad se realizan diariamente a las 09:15 UTC, la pérdida máxima de datos en el peor escenario es de hasta 24 horas de actividad desde la última copia exitosa.
4. Seguridad en el Procesamiento por IA
Sanitización de prompts: antes de enviar prompts a proveedores de IA de terceros, Alcyone AI aplica técnicas de sanitización para eliminar o anonimizar información personal identificable innecesaria.
Uso de API mode sin retención: Alcyone AI utiliza exclusivamente las APIs de los proveedores de IA en modo que garantiza la no retención de datos para entrenamiento de modelos, verificado contractualmente.
Aislamiento de datos entre usuarios: los datos de cada usuario se procesan en contextos aislados. Los modelos de IA no tienen acceso a datos de otros usuarios durante el procesamiento de una solicitud específica.
Prohibición de entrenamiento con datos de usuarios: Alcyone AI no utiliza los datos de sus usuarios para entrenar, ajustar o mejorar sus modelos de IA propios sin el consentimiento explícito, separado e informado del usuario.
5. Gestión de Incidentes y Brechas de Seguridad
En caso de brecha de seguridad que afecte datos personales de usuarios, Alcyone AI notificará a los usuarios afectados dentro de las 48 horas siguientes a la detección del incidente. El procedimiento de respuesta a incidentes incluye: detección e identificación (0-4 horas), contención (4-12 horas), evaluación de impacto (12-24 horas), notificación (24-72 horas), erradicación y recuperación (24-96 horas) y análisis post-incidente (7-30 días).
6. Responsabilidades del Usuario en Materia de Seguridad
La seguridad de la plataforma es una responsabilidad compartida. El usuario es responsable de: mantener la confidencialidad de su contraseña; activar la autenticación multifactor (MFA); acceder a la plataforma únicamente desde dispositivos seguros; revocar inmediatamente los tokens de integración con Meta Business ante cualquier sospecha de compromiso; notificar a Alcyone AI de inmediato ante cualquier sospecha de acceso no autorizado a través de seguridad@alcyone-ai.com; y mantener sus propias copias de seguridad de los activos creativos y datos de campaña críticos, dado que Alcyone AI retiene copias de seguridad únicamente durante 7 días.
7. Limitación de Responsabilidad en Materia de Seguridad
DECLARACIÓN DE LIMITACIÓN DE RESPONSABILIDAD EN SEGURIDAD: Alcyone AI implementa medidas de seguridad razonables y proporcionales al riesgo del tratamiento. Sin embargo, ningún sistema de seguridad es infalible. Alcyone AI no puede garantizar la seguridad absoluta de los datos procesados en la plataforma. La responsabilidad máxima de Alcyone AI por una brecha de seguridad se limita al monto total pagado por el usuario durante los tres (3) meses anteriores al incidente.
Exoneración por incumplimiento de responsabilidades del usuario: Alcyone AI no asume responsabilidad por brechas de seguridad que sean consecuencia directa del incumplimiento por parte del usuario de sus responsabilidades de seguridad.
Exoneración por pérdida de datos fuera de la ventana de retención de 7 días: Alcyone AI no asume responsabilidad por la pérdida irrecuperable de datos correspondientes a períodos anteriores a los 7 días de retención de copias de seguridad (backup diario a las 09:15 UTC).
8. Contacto de Seguridad
Para reportar incidentes de seguridad o vulnerabilidades: seguridad@alcyone-ai.com — Asunto: "Incidente de Seguridad" o "Divulgación Responsable". Tiempo de respuesta: máximo 24 horas para incidentes críticos.