Seguridad

Seguridad y cumplimiento

En Supmetrix protegemos los datos que nuestros clientes nos confían con controles técnicos y organizativos alineados con la normativa colombiana de protección de datos personales. Esta página describe nuestra infraestructura, los proveedores que utilizamos y las medidas de seguridad que aplicamos. Supmetrix · Última actualización: 8 de agosto de 2026.

Cifrado en tránsito y en reposo
Todo el tráfico viaja sobre TLS y los datos se almacenan cifrados en reposo.
Acceso por roles con RLS
Control de acceso basado en roles y políticas de seguridad a nivel de fila (Row Level Security) en la base de datos.
Redacción automática de PII
La información personal identificable se elimina antes de que cualquier transcripción se almacene en nuestra infraestructura.
Sin audio crudo ni PII sin redactar
Nunca almacenamos el audio original de las llamadas ni PII sin redactar en los sistemas de Supmetrix.

1. Infraestructura y subprocesadores

Supmetrix se apoya en proveedores de infraestructura y servicios especializados para operar la plataforma. Cada subprocesador está vinculado mediante contrato que garantiza estándares de protección de datos equivalentes a los exigidos por la legislación colombiana. Actuamos como Encargado del Tratamiento y estos proveedores como subprocesadores por cuenta del cliente, que es el Responsable del Tratamiento.

ProveedorPropósitoUbicación
VercelHosting de la aplicación web, funciones serverless y tareas programadasEstados Unidos
SupabaseBase de datos PostgreSQL, autenticación, almacenamiento de archivos y edge functionsEstados Unidos / Unión Europea
AssemblyAITranscripción de audio con redacción automática de PIIEstados Unidos
Anthropic (Claude API)Resúmenes y análisis por IA sobre transcripciones ya redactadasEstados Unidos
Vercel Analytics & Speed InsightsAnalítica web y monitoreo de rendimiento, sin cookies publicitariasEstados Unidos
Google FontsEntrega de tipografías (CDN de fuentes)Estados Unidos

Adicionalmente, Supmetrix se integra vía API con las plataformas de contact center de cada cliente (por ejemplo GoContact) según su propia configuración. Mantenemos una lista actualizada de subprocesadores y notificamos a nuestros clientes cualquier cambio con antelación razonable.

2. Cómo fluyen los datos de las llamadas

El tratamiento de las grabaciones sigue un flujo diseñado para minimizar la exposición de datos personales:

  • El audio de la llamada se envía de forma transitoria a AssemblyAI para su transcripción y no se almacena en la infraestructura de Supmetrix.
  • AssemblyAI redacta automáticamente la información personal identificable (PII) antes de que la transcripción se guarde en Supabase.
  • Únicamente la transcripción ya redactada se envía a Anthropic (Claude) para generar resúmenes y análisis. Ninguna PII ni información de salud protegida (PHI) identificable llega a este proveedor.

3. Medidas de seguridad

Aplicamos las siguientes medidas técnicas y organizativas para proteger los datos personales:

  • Cifrado de datos en tránsito mediante TLS y cifrado en reposo.
  • Control de acceso basado en roles con políticas de seguridad a nivel de fila (Row Level Security) en la base de datos.
  • Auditoría de accesos a los datos.
  • Credenciales de usuario almacenadas exclusivamente en formato hash, nunca en texto plano.
  • Redacción automática de PII en transcripciones antes de su ingreso a la plataforma.
  • Uso exclusivo de cookies estrictamente necesarias para autenticación y sesión; sin cookies publicitarias ni rastreo de terceros con fines comerciales.

En caso de un incidente de seguridad que comprometa datos personales, Supmetrix notificará al cliente sin demora injustificada, conforme al artículo 18 de la Ley 1581 de 2012.

4. Marco legal y cumplimiento

Nuestras prácticas de seguridad y tratamiento de datos se rigen por la normativa colombiana de protección de datos personales:

  • Ley Estatutaria 1581 de 2012: Régimen General de Protección de Datos Personales.
  • Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015): reglamentario de la Ley 1581.
  • Circular Externa No. 2 de 2024 de la SIC: lineamientos sobre tratamiento de datos personales mediante sistemas de inteligencia artificial.
  • Circulares y resoluciones vigentes de la Superintendencia de Industria y Comercio (SIC).

Las transmisiones internacionales de datos hacia los subprocesadores mencionados se realizan en los términos de los artículos 24 y 25 del Decreto 1377 de 2013, respaldadas por contratos de transmisión con cláusulas estándar de protección. La autoridad de vigilancia en Colombia es la Superintendencia de Industria y Comercio (SIC), con sede en Bogotá D.C., línea de atención 01 8000 910165.

5. Contacto

Para consultas sobre seguridad o el tratamiento de datos personales:

Consulta también nuestra Política de Privacidad para conocer en detalle cómo tratamos los datos personales y los derechos que asisten a los titulares.