Última actualización: 23 de septiembre de 2026.
Flujos de datos principales
Datos de cuentas y espacios de trabajo
Supabase proporciona la base de datos principal, autenticación, servicios en tiempo real y funciones Edge. Los registros pueden incluir usuarios, espacios de trabajo, permisos, contactos, mensajes, configuración y metadatos operativos.
Archivos
Los archivos de chat y de espacios de trabajo subidos pueden almacenarse en Cloudflare R2 o en el almacenamiento de Supabase. Los nombres de archivos, tipos MIME, propiedad y metadatos de acceso se almacenan con el servicio.
AI texto y conocimiento
Cuando AI funciones están habilitadas, las instrucciones relevantes, los mensajes de los clientes, el contexto de la conversación, el contenido del sitio web/ayuda y los embeddings pueden enviarse a OpenAI para generar respuestas, traducciones, resúmenes o índices.
Voz y avatares
Cuando está habilitado, Vapi coordina las llamadas de voz; ElevenLabs puede procesar muestras de texto o voz; Simli puede procesar entradas de avatares. Dependiendo de la configuración, se pueden generar metadatos de llamadas, transcripciones, audio e identificadores de proveedores.
Correo electrónico y canales conectados
Resend gestiona el correo electrónico transaccional seleccionado. Google/Gmail/Calendar, Meta/WhatsApp, Telegram, y Slack procesan datos solo cuando el cliente conecta o utiliza esos canales.
Pagos y entrega
Stripe procesa datos de facturación y pagos. Cloudflare sirve el tráfico de la aplicación y el sitio web. GitLab almacena el código fuente y artefactos de CI; no es la base de datos principal de contenido de clientes.
Responsabilidades del cliente
- Informar a los visitantes qué organización controla sus datos y por qué se procesan.
- Elija una base legal y habilite solo los proveedores y canales necesarios para ese propósito.
- Dé acceso al espacio de trabajo, bot, bandeja de entrada y archivos únicamente a personas autorizadas; elimine el acceso de inmediato.
- No envíe contraseñas, datos completos de tarjetas de pago, claves privadas ni datos sensibles innecesarios.
- Establezca procedimientos de retención y eliminación apropiados a las obligaciones legales del cliente.
- Firme un DPA y revise la lista de subprocesadores antes del uso en producción regulada.
Requisitos solo para la UE
Los clientes que requieren que todos los datos personales en alcance permanezcan en el EEE no deben asumir que el servicio estándar cumple con ese requisito. Contacte a dpo@sem.chat antes de la implementación. Una arquitectura solo para la UE requeriría infraestructura en región UE separada y configuraciones de proveedores elegibles, migración y validación; no se activa simplemente seleccionando un idioma o agregandoGDPR redacción.
Retención y eliminación
Los datos del espacio de trabajo permanecen disponibles mientras sean necesarios por la cuenta activa, a menos que un usuario autorizado los elimine o se aplique un flujo de trabajo de cierre contractual. Los registros de seguridad, registros de facturación, registros del proveedor y copias de seguridad pueden seguir horarios separados. Las solicitudes de eliminación verificadas se manejan de acuerdo con las instrucciones aplicables del controlador, el contrato, las dependencias técnicas y las obligaciones legales.