Descripción general
Fastino.ai ofrece a los desarrolladores un conjunto de modelos de IA y API con los que crear aplicaciones. La confianza forma parte del producto. Esta página explica los controles que aplicamos detrás de la API, qué ocurre con los datos que nos envías y cómo trabajamos para que nuestros modelos se puedan implementar de forma segura. Está dirigida a los ingenieros que integran Fastino.ai y a los equipos de seguridad que nos evalúan. Si necesitas algo que no se cubra aquí, como un cuestionario de seguridad, una lista de subencargados del tratamiento o un acuerdo firmado, escríbenos a security@fastino.ai.Seguridad de los datos
Cifrado
Todos los datos se cifran en tránsito mediante TLS 1.2 o una versión posterior. Los datos en reposo se cifran mediante AES-256. El tráfico de la API se sirve exclusivamente a través de HTTPS y se rechazan las solicitudes realizadas mediante canales sin cifrar.Infraestructura
Fastino.ai se ejecuta en AWS, que mantiene sus propios controles de seguridad física y ambiental. Nuestro entorno de producción está aislado de los entornos de desarrollo y staging, con rangos CIDR de VPC separados y grupos de seguridad restrictivos, y el acceso a la red está restringido de forma predeterminada.Control de acceso
El acceso a los sistemas de producción y a los datos de los clientes está limitado a los empleados que lo necesitan, se concede según el principio de privilegio mínimo y se revisa periódicamente. Exigimos inicio de sesión único y autenticación multifactor para los sistemas internos, y el acceso se revoca de inmediato cuando una persona cambia de función o deja la empresa.Desarrollo seguro
Los cambios en producción pasan por una revisión de código y pruebas automatizadas antes de su lanzamiento. Utilizamos análisis de dependencias y análisis estático en nuestro pipeline, mantenemos un registro de auditoría de los despliegues y corregimos las vulnerabilidades conocidas dentro de un plazo definido.Autenticación para desarrolladores
El acceso a la API se autentica con claves de API por equipo. Cada clave está vinculada a un equipo y puede acceder a todos los proyectos de ese equipo, por lo que debes tratarla como una clave para todo el equipo. Recomendamos almacenar las claves en un gestor de secretos, establecer una fecha de vencimiento cuando corresponda y no enviarlas nunca al control de versiones. Las claves se pueden revocar en cualquier momento desde el dashboard.Privacidad y tratamiento de datos
Qué recopilamos
Cuando llamas a la API, procesamos las entradas que envías (prompts, archivos y parámetros) y devolvemos salidas. También recopilamos metadatos operativos, como marcas de tiempo de las solicitudes, recuentos de tokens y registros de errores, para operar y proteger el servicio.¿Entrenamos con tus datos?
A veces, de forma predeterminada. A menos que optes por no participar, podemos utilizar las entradas y las salidas que envías a través de la API para mejorar y entrenar nuestros modelos. Los clientes Enterprise pueden optar por no participar en el entrenamiento de la plataforma desde Settings. Por separado, tus datos de inferencia se utilizan para la adaptación continua y el entrenamiento de remediación de tus propios modelos de tareas. Ese entrenamiento de modelos de tareas se aplica independientemente de que hayas optado por no participar en el entrenamiento de la plataforma y no se ve afectado por ese ajuste.Retención
De forma predeterminada, las entradas y las salidas de la API se conservan indefinidamente para facilitar la depuración, la detección de abusos, y la fiabilidad y mejora del servicio. Con el tiempo, las cargas útiles almacenadas pasan a niveles de almacenamiento más fríos, pero no se eliminan automáticamente. Para los casos de uso elegibles, puedes establecerstore: false en una solicitud para obtener un tratamiento completo sin retención; en ese caso, la entrada y la salida nunca se escriben en el almacenamiento.
Utilizamos un pequeño conjunto de proveedores externos para prestar el servicio (por ejemplo, alojamiento en la nube y monitorización). A continuación se incluye una lista actualizada de subencargados del tratamiento. La actualizamos antes de añadir un nuevo subencargado que trate datos de clientes.
Subencargados del tratamiento (última actualización: 30 de julio de 2026):

