Constaia
Conceptos

Residencia de datos y cumplimiento

Dónde procesa y guarda Constaia los documentos, los perfiles de procesamiento sovereign y standard, la futura región de EE. UU. y cómo se aplican el RGPD, la CCPA y la DPPA.

Hoy Constaia procesa los documentos en la Unión Europea. Esta página explica adónde van tus datos, qué guarda Constaia y cómo se aplican a una integración las principales leyes de privacidad para clientes de la UE y de EE. UU.

No es asesoramiento jurídico

Esta página describe cómo funciona Constaia para que puedas evaluarlo. No es asesoramiento jurídico. Revisa tus obligaciones con tu asesoría jurídica.

Dónde se procesan los documentos

PasoDóndeDetalles
APIapi.constaia.comTodas las subidas y descargas pasan por la API; no hay URLs directas al almacenamiento.
Lectores locales (MRZ, código PDF417, texto y firma de PDF)Servidores de Constaia en la UESin terceros ni coste.
Lectura con IA (OCR, clasificación, extracción)Proveedores de IA en regiones de la UE, según el perfilUn modelo europeo o alojado por Constaia y Mistral OCR (París) con sovereign; además Claude en AWS Bedrock (Fráncfort, eu-central-1) o Gemini en Vertex AI (UE) con standard.
Almacenamiento de ficheros (solo cuando hace falta)Cloudflare R2 con jurisdicción UESolo se accede desde el servidor. Constaia cifra los ficheros antes de guardarlos.

Con transparencia sobre los proveedores: AWS y Google son empresas estadounidenses, igual que Cloudflare. Aunque procesen o guarden datos en regiones de la UE, no tienen sede en la UE y pueden estar sujetas a la ley de EE. UU. (como la CLOUD Act). Constaia cifra los ficheros guardados a nivel de aplicación, así que el proveedor de almacenamiento solo tiene datos cifrados.

Perfiles de procesamiento

Eliges, en cada petición con la opción processing, qué tipo de proveedores de IA pueden leer un documento. Si no la envías, se aplica el perfil predeterminado de tu cuenta (sovereign cuando hay un proveedor soberano disponible). Si pides un perfil que no está disponible, la API responde 422 processing_unavailable.

PerfilProveedores de IA
sovereignSolo proveedores con sede y operación en la UE: un modelo europeo (IONOS, Scaleway, OVHcloud) o alojado por Constaia, y Mistral OCR (París).
standardLos anteriores, más Claude en AWS Bedrock (Fráncfort, eu-central-1) y Gemini en Google Vertex AI (región UE).

Los lectores locales (MRZ, PDF417, texto y firmas de PDF) se usan con los dos perfiles.

Petición
{ "expect": "passport", "processing": "sovereign" }

Cada análisis te dice exactamente con qué perfil, en qué región y con qué proveedores se ha tratado el documento:

Fragmento de respuesta
"processing": {
  "profile": "sovereign",
  "region": "eu",
  "mode": "vlm",
  "providers": [
    { "name": "tesseract", "region": "local", "role": "local", "model": "mrz" },
    { "name": "openai_compat", "region": "de-fra", "role": "llm", "model": "mistral-small-3.2" }
  ]
}

Guarda este objeto junto a tu decisión si necesitas demostrar dónde se procesó cada documento. El predeterminado de la cuenta todavía no se puede cambiar desde el panel: envía processing en cada petición o escríbenos a hola@constaia.com.

Región de EE. UU.

Próximamente

Está prevista una región de procesamiento en EE. UU., todavía sin fecha. Hasta que esté disponible, los documentos de clientes de EE. UU. se procesan y guardan en la UE como se describe arriba, y processing.region es siempre eu. Sigue el changelog.

Qué guarda Constaia

  • Sin retención por defecto. Con storage: "none" un análisis síncrono se procesa en memoria y el fichero nunca se escribe en el almacenamiento; con async o en lotes se guarda cifrado solo hasta que termina el análisis. storage.file_deleted_at te dice cuándo se borró.
  • A partir de ahí, eliges tú. temporary borra el fichero pasadas ttl_hours (1–720); persistent lo guarda hasta que llames a DELETE /v1/analyses/{id}.
  • Resultados. Los campos extraídos se guardan por defecto para que puedas llamar a GET /v1/analyses/{id}. Con keep_results: false solo quedan los metadatos de facturación (páginas, créditos, tipo).
  • Cifrado. Los ficheros se cifran con AES-256-GCM con una clave por cuenta derivada de una clave maestra antes de llegar al almacenamiento. Los secretos de webhook se guardan cifrados; las claves de API, como hash.
  • Las exportaciones caducan a las 24 horas.
  • Registro de auditoría de las acciones sensibles: quién, desde qué IP y qué hizo.

Detalles en Almacenamiento y privacidad y Seguridad.

RGPD

Para los documentos que envías, tú eres el responsable del tratamiento y Constaia actúa como encargado. El contrato de encargo del tratamiento (DPA) recoge las condiciones y la lista de subencargados: consulta /es/legal/dpa. Los subencargados dependen del perfil de procesamiento descrito arriba; el DPA tiene la lista completa y actualizada.

Valores útiles para minimizar datos: storage: "none", keep_results: false cuando no necesites volver a consultar los resultados y metadata solo con tus identificadores internos, nunca con datos personales.

CCPA / CPRA (California)

Si estás sujeto a la CCPA, tú eres el business que recoge la información personal y Constaia actúa como tu proveedor de servicios / encargado según el DPA: trata los documentos solo para prestarte el servicio.

  • Minimiza. Recoge solo los documentos que necesitas y usa storage: "none" y keep_results: false siempre que puedas.
  • Solicitudes de borrado. Cuando un consumidor te pida borrar sus datos, borra los análisis relacionados con DELETE /v1/analyses/{id} (elimina el fichero, los resultados y las exportaciones). Etiqueta los análisis con tu id de cliente en metadata para poder encontrarlos.
curl "https://api.constaia.com/v1/analyses?metadata[customer_id]=cus_123&limit=100" \
  -H "Authorization: Bearer $CONSTAIA_API_KEY"

curl -X DELETE https://api.constaia.com/v1/analyses/an_01J... \
  -H "Authorization: Bearer $CONSTAIA_API_KEY"

El listado solo devuelve análisis del modo de la clave (test o live), así que ejecútalo con tu clave live para los datos de producción. Los análisis enviados con keep_results: false no tienen datos extraídos que borrar.

Permisos de conducir y la DPPA

La ley estadounidense Driver's Privacy Protection Act limita cómo se obtienen y comunican los datos personales de los registros estatales de vehículos. En un flujo típico con Constaia la imagen del permiso la aporta la propia persona, pero sigue siendo un dato sensible: recógelo para un fin claro, minimiza lo que guardas y consulta con tu asesoría jurídica cómo se aplican la DPPA y las leyes estatales. Consulta Verificar un permiso de conducir de EE. UU..

Lo que Constaia no es

  • No es biometría. Constaia lee documentos. No compara caras, no coteja selfies ni hace ningún tratamiento biométrico.
  • No es una agencia de informes de consumidores. Constaia no elabora informes sobre consumidores para terceros ni toma decisiones de elegibilidad (crédito, alquiler, empleo, seguros). Deciden tus reglas y tus revisores.
  • No consulta registros públicos. No consulta DMV, el IRS, E-Verify ni ninguna otra base de datos pública. Señales como edited_suspected son avisos para revisar, no prueba de fraude.

Siguientes pasos

En esta página