# Seguridad y subencargados

Fuente: https://www.secondbrain.media/security  
Idioma: es  
Versión en inglés: https://www.secondbrain.media/security.md  
Última actualización: 28 de agosto de 2026

---

Guardás en Second Brain notas, reuniones, tareas y archivos de trabajo. Esta página dice, sin vueltas, cómo los protegemos, quién más los toca y cómo avisarnos si encontrás un problema.

## 1. Cómo protegemos tus datos

Estas son las medidas que están funcionando hoy, no un plan a futuro.

- Cifrado en tránsito y en reposo. Todo el tráfico va por TLS 1.2+ con HSTS. Los datos se almacenan cifrados con AES-256 en reposo, igual que las copias de seguridad.
- Las credenciales de tus integraciones, cifradas aparte. Los accesos a tu calendario, Slack o ClickUp se guardan con AES-256-GCM y una clave que vive fuera de la base de datos. Una copia de la base, sola, no sirve para entrar a tus cuentas.
- Verificación en dos pasos. Con cualquier app de autenticación, y con códigos de recuperación por si perdés el teléfono. Cuando está activa, una sesión que no pasó el segundo factor no puede leer tus datos: tampoco llamando a la API directamente.
- Registro de auditoría inalterable. Los accesos a archivos y las operaciones sensibles quedan registrados 12 meses, en una tabla que la propia base de datos impide modificar o borrar.
- Tus archivos, sólo con permiso. No se sirven desde una dirección pública: cada acceso comprueba permisos y usa un enlace firmado que vence.
- Aislamiento por workspace en la base de datos. Cada tabla aplica seguridad a nivel de fila: la base rechaza el acceso a datos de un workspace del que no sos miembro, aunque la aplicación se equivoque.
- Permisos sobre lo que compartís. Un workspace es tuyo y no se comparte. Lo que se comparte es el documento o el canvas, con permiso de ver o de editar, y ese permiso se comprueba en el servidor en cada pedido, nunca sólo en el navegador.
- Sesiones con rotación de credenciales. Los tokens de sesión caducan cada hora y rotan en cada renovación; reutilizar uno viejo invalida la sesión.
- Pagos que no pasan por nuestros servidores. Paddle procesa el cobro como vendedor registrado. Nunca vemos ni guardamos el número de tu tarjeta.
- Borrado real. Cuando eliminás tu cuenta se borra todo —archivos, documentos, reuniones, tareas e integraciones— de los sistemas en vivo, en el momento: no queda en una papelera ni esperando un plazo. Las copias de seguridad rotan por separado y quedan purgadas dentro de los 90 días.

Esta página describe cómo está construido el Servicio hoy y se actualiza cuando eso cambia. Lo que se pacta está en los Términos, en la Política de privacidad y, para clientes profesionales, en el Acuerdo de Tratamiento de Datos.

## 2. Cumplimiento

Lo que un área legal pregunta primero, y la respuesta corta a cada cosa:

- RGPD. Acuerdo de Tratamiento de Datos publicado y aceptable al contratar, sin ida y vuelta de PDFs. Incluye las Cláusulas Contractuales Tipo de la Comisión Europea, el Addendum del ICO para el Reino Unido y las adaptaciones suizas.
- Derechos del titular. Acceso, rectificación, portabilidad, eliminación y oposición. La exportación y el borrado se ejecutan desde la propia aplicación, sin pedirlos por correo.
- Portabilidad real. Un archivo con todo: documentos en Markdown y JSON, tareas, reuniones, conocimiento y tus archivos adentro. En formatos abiertos, para que sirvan fuera de acá.
- Encargados del tratamiento. Cada proveedor que interviene está bajo contrato, con las mismas obligaciones que asumimos nosotros.
- Notificación de incidentes. Sin dilación indebida, con la información disponible, y completando lo que falte a medida que aparezca.
- Pagos. Los procesa Paddle como vendedor registrado. Los datos de tu tarjeta no pasan por nuestros servidores.

Todavía no contamos con certificación SOC 2 ni ISO 27001, y preferimos decirlo antes de que lo preguntes: lo que está descrito acá es verificable, y lo que no está, no lo afirmamos.

## 3. Quién más trata tus datos

Para prestar el Servicio nos apoyamos en los proveedores de abajo, que actúan como subencargados del tratamiento, bajo nuestras instrucciones y con contrato. Esta lista se actualiza cuando cambia.

- Supabase — base de datos, almacenamiento de archivos y autenticación. Infraestructura sobre Amazon Web Services, región Este de EE. UU. (Norte de Virginia).
- Vercel — hosting del sitio y de la aplicación web, y métricas de uso agregadas.
- OpenRouter — enrutado de las funciones de IA hacia el proveedor de modelos. Cada pedido se manda con la política de datos en «deny», que restringe el enrutado a proveedores que no almacenan ni entrenan con el contenido.
- Groq — transcripción de notas de voz y de grabaciones de reuniones. Es el proveedor principal.
- Cloudflare — transcripción de respaldo, con el mismo modelo corriendo en Workers AI. Sólo recibe audio cuando Groq falla o se queda sin cuota, para que la transcripción no se caiga. El audio no se almacena ni se usa para entrenar modelos.
- Resend — envío de correos transaccionales: enlaces de acceso, avisos de documentos compartidos y notificaciones.
- Paddle — cobro de las suscripciones como vendedor registrado, incluidos los impuestos.
- Google (Analytics) — métricas de uso agregadas del sitio y de la aplicación. Sin señales publicitarias ni seguimiento entre sitios.

Último cambio de esta lista: 5 de septiembre de 2026 — se sumó Cloudflare como respaldo de transcripción. Las altas se comunican según la sección 4 del Acuerdo de Tratamiento de Datos.

Además, sólo si vos las activás, se conectan las integraciones: Google, Microsoft, Apple (iCal), ClickUp, Notion, Slack, WhatsApp y Telegram, más los clientes de IA que conectes por MCP. Cada una pide su consentimiento por separado y se desconecta desde la aplicación, revocando el acceso al instante. Qué toca cada una está detallado en la Política de privacidad.

No vendemos ni monetizamos datos personales, y tu contenido no se usa para entrenar modelos de inteligencia artificial generalizados.

## 4. Reportar una vulnerabilidad

Si encontraste un problema de seguridad, escribinos a hello@secondbrain.media con el detalle y los pasos para reproducirlo.

> **Nuestro compromiso**
>
> Acusamos recibo dentro de los 5 días hábiles y te contamos cómo seguimos.
>
> Seguimos un proceso de divulgación coordinada: trabajamos con vos en el arreglo y acordamos cuándo se publica. El plazo de referencia es de 90 días, y puede extenderse de común acuerdo si el arreglo depende de un tercero.
>
> No iniciamos ni apoyamos acciones legales contra quien investigue de buena fe, respete la privacidad de los demás, no degrade el servicio y no acceda ni modifique datos que no sean propios.

No tenemos programa de recompensas: no pagamos por los reportes, pero sí te damos crédito público si querés.

## 5. Contacto

Cualquier consulta sobre esta página, sobre los subencargados o sobre el tratamiento de datos: hello@secondbrain.media.
