Residencia de datos y cumplimiento
Dónde procesa y guarda Constaia los documentos, los perfiles de procesamiento sovereign y standard, la futura región de EE. UU. y cómo se aplican el RGPD, la CCPA y la DPPA.
Hoy Constaia procesa los documentos en la Unión Europea. Esta página explica adónde van tus datos, qué guarda Constaia y cómo se aplican a una integración las principales leyes de privacidad para clientes de la UE y de EE. UU.
No es asesoramiento jurídico
Esta página describe cómo funciona Constaia para que puedas evaluarlo. No es asesoramiento jurídico. Revisa tus obligaciones con tu asesoría jurídica.
Dónde se procesan los documentos
| Paso | Dónde | Detalles |
|---|---|---|
| API | api.constaia.com | Todas las subidas y descargas pasan por la API; no hay URLs directas al almacenamiento. |
| Lectores locales (MRZ, código PDF417, texto y firma de PDF) | Servidores de Constaia en la UE | Sin terceros ni coste. |
| Lectura con IA (OCR, clasificación, extracción) | Proveedores de IA en regiones de la UE, según el perfil | Un modelo europeo o alojado por Constaia y Mistral OCR (París) con sovereign; además Claude en AWS Bedrock (Fráncfort, eu-central-1) o Gemini en Vertex AI (UE) con standard. |
| Almacenamiento de ficheros (solo cuando hace falta) | Cloudflare R2 con jurisdicción UE | Solo se accede desde el servidor. Constaia cifra los ficheros antes de guardarlos. |
Con transparencia sobre los proveedores: AWS y Google son empresas estadounidenses, igual que Cloudflare. Aunque procesen o guarden datos en regiones de la UE, no tienen sede en la UE y pueden estar sujetas a la ley de EE. UU. (como la CLOUD Act). Constaia cifra los ficheros guardados a nivel de aplicación, así que el proveedor de almacenamiento solo tiene datos cifrados.
Perfiles de procesamiento
Eliges, en cada petición con la opción processing, qué tipo de proveedores de IA pueden leer un documento. Si no la
envías, se aplica el perfil predeterminado de tu cuenta (sovereign cuando hay un proveedor soberano disponible). Si
pides un perfil que no está disponible, la API responde 422 processing_unavailable.
| Perfil | Proveedores de IA |
|---|---|
sovereign | Solo proveedores con sede y operación en la UE: un modelo europeo (IONOS, Scaleway, OVHcloud) o alojado por Constaia, y Mistral OCR (París). |
standard | Los anteriores, más Claude en AWS Bedrock (Fráncfort, eu-central-1) y Gemini en Google Vertex AI (región UE). |
Los lectores locales (MRZ, PDF417, texto y firmas de PDF) se usan con los dos perfiles.
{ "expect": "passport", "processing": "sovereign" }Cada análisis te dice exactamente con qué perfil, en qué región y con qué proveedores se ha tratado el documento:
"processing": {
"profile": "sovereign",
"region": "eu",
"mode": "vlm",
"providers": [
{ "name": "tesseract", "region": "local", "role": "local", "model": "mrz" },
{ "name": "openai_compat", "region": "de-fra", "role": "llm", "model": "mistral-small-3.2" }
]
}Guarda este objeto junto a tu decisión si necesitas demostrar dónde se procesó cada documento. El predeterminado de la
cuenta todavía no se puede cambiar desde el panel: envía processing en cada petición o escríbenos a
hola@constaia.com.
Región de EE. UU.
Próximamente
Está prevista una región de procesamiento en EE. UU., todavía sin fecha. Hasta que esté disponible, los documentos de
clientes de EE. UU. se procesan y guardan en la UE como se describe arriba, y processing.region es siempre eu.
Sigue el changelog.
Qué guarda Constaia
- Sin retención por defecto. Con
storage: "none"un análisis síncrono se procesa en memoria y el fichero nunca se escribe en el almacenamiento; conasynco en lotes se guarda cifrado solo hasta que termina el análisis.storage.file_deleted_atte dice cuándo se borró. - A partir de ahí, eliges tú.
temporaryborra el fichero pasadasttl_hours(1–720);persistentlo guarda hasta que llames aDELETE /v1/analyses/{id}. - Resultados. Los campos extraídos se guardan por defecto para que puedas llamar a
GET /v1/analyses/{id}. Conkeep_results: falsesolo quedan los metadatos de facturación (páginas, créditos, tipo). - Cifrado. Los ficheros se cifran con AES-256-GCM con una clave por cuenta derivada de una clave maestra antes de llegar al almacenamiento. Los secretos de webhook se guardan cifrados; las claves de API, como hash.
- Las exportaciones caducan a las 24 horas.
- Registro de auditoría de las acciones sensibles: quién, desde qué IP y qué hizo.
Detalles en Almacenamiento y privacidad y Seguridad.
RGPD
Para los documentos que envías, tú eres el responsable del tratamiento y Constaia actúa como encargado. El contrato de encargo del tratamiento (DPA) recoge las condiciones y la lista de subencargados: consulta /es/legal/dpa. Los subencargados dependen del perfil de procesamiento descrito arriba; el DPA tiene la lista completa y actualizada.
Valores útiles para minimizar datos: storage: "none", keep_results: false cuando no necesites volver a consultar
los resultados y metadata solo con tus identificadores internos, nunca con datos personales.
CCPA / CPRA (California)
Si estás sujeto a la CCPA, tú eres el business que recoge la información personal y Constaia actúa como tu proveedor de servicios / encargado según el DPA: trata los documentos solo para prestarte el servicio.
- Minimiza. Recoge solo los documentos que necesitas y usa
storage: "none"ykeep_results: falsesiempre que puedas. - Solicitudes de borrado. Cuando un consumidor te pida borrar sus datos, borra los análisis relacionados con
DELETE /v1/analyses/{id}(elimina el fichero, los resultados y las exportaciones). Etiqueta los análisis con tu id de cliente enmetadatapara poder encontrarlos.
curl "https://api.constaia.com/v1/analyses?metadata[customer_id]=cus_123&limit=100" \
-H "Authorization: Bearer $CONSTAIA_API_KEY"
curl -X DELETE https://api.constaia.com/v1/analyses/an_01J... \
-H "Authorization: Bearer $CONSTAIA_API_KEY"El listado solo devuelve análisis del modo de la clave (test o live), así que ejecútalo con tu clave live para los datos
de producción. Los análisis enviados con keep_results: false no tienen datos extraídos que borrar.
Permisos de conducir y la DPPA
La ley estadounidense Driver's Privacy Protection Act limita cómo se obtienen y comunican los datos personales de los registros estatales de vehículos. En un flujo típico con Constaia la imagen del permiso la aporta la propia persona, pero sigue siendo un dato sensible: recógelo para un fin claro, minimiza lo que guardas y consulta con tu asesoría jurídica cómo se aplican la DPPA y las leyes estatales. Consulta Verificar un permiso de conducir de EE. UU..
Lo que Constaia no es
- No es biometría. Constaia lee documentos. No compara caras, no coteja selfies ni hace ningún tratamiento biométrico.
- No es una agencia de informes de consumidores. Constaia no elabora informes sobre consumidores para terceros ni toma decisiones de elegibilidad (crédito, alquiler, empleo, seguros). Deciden tus reglas y tus revisores.
- No consulta registros públicos. No consulta DMV, el IRS, E-Verify ni ninguna otra base de datos pública. Señales
como
edited_suspectedson avisos para revisar, no prueba de fraude.
Siguientes pasos
Almacenamiento y privacidad
Qué guarda Constaia de tus documentos y cuánto tiempo, con los modos none, temporary y persistent, keep_results, borrado, cifrado y perfiles de proceso.
Exportaciones
Descarga los resultados de Constaia en JSON, CSV, Excel, XML, vCard o PDF, por análisis o combinados por lote, con enlaces firmados de 24 horas o bajo demanda.