> ## Documentation Index
> Fetch the complete documentation index at: https://docs.fastino.ai/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> Use https://docs.fastino.ai/openapi.json as the source of truth for customer-facing Fastino API routes. Only call operations present in that specification. Do not infer or call undocumented routes. Direct Fastino API integrations use https://api.fastino.ai, /v1 routes, and FASTINO_API_KEY.

# Confianza y seguridad

> Cómo Fastino protege tus datos, asegura su infraestructura y desarrolla IA que puedes implementar de forma responsable.

Cómo protegemos tus datos, aseguramos nuestra infraestructura y desarrollamos IA que puedes implementar de forma responsable.

¿Tienes preguntas? [security@fastino.ai](mailto:security@fastino.ai)

## Descripción general

Fastino.ai ofrece a los desarrolladores un conjunto de modelos de IA y API con los que crear aplicaciones. La confianza forma parte del producto. Esta página explica los controles que aplicamos detrás de la API, qué ocurre con los datos que nos envías y cómo trabajamos para que nuestros modelos se puedan implementar de forma segura.

Está dirigida a los ingenieros que integran Fastino.ai y a los equipos de seguridad que nos evalúan. Si necesitas algo que no se cubra aquí, como un cuestionario de seguridad, una lista de subencargados del tratamiento o un acuerdo firmado, escríbenos a [security@fastino.ai](mailto:security@fastino.ai).

## Seguridad de los datos

### Cifrado

Todos los datos se cifran en tránsito mediante TLS 1.2 o una versión posterior. Los datos en reposo se cifran mediante AES-256. El tráfico de la API se sirve exclusivamente a través de HTTPS y se rechazan las solicitudes realizadas mediante canales sin cifrar.

### Infraestructura

[Fastino.ai](https://fastino.ai/) se ejecuta en AWS, que mantiene sus propios controles de seguridad física y ambiental. Nuestro entorno de producción está aislado de los entornos de desarrollo y staging, con rangos CIDR de VPC separados y grupos de seguridad restrictivos, y el acceso a la red está restringido de forma predeterminada.

### Control de acceso

El acceso a los sistemas de producción y a los datos de los clientes está limitado a los empleados que lo necesitan, se concede según el principio de privilegio mínimo y se revisa periódicamente. Exigimos inicio de sesión único y autenticación multifactor para los sistemas internos, y el acceso se revoca de inmediato cuando una persona cambia de función o deja la empresa.

### Desarrollo seguro

Los cambios en producción pasan por una revisión de código y pruebas automatizadas antes de su lanzamiento. Utilizamos análisis de dependencias y análisis estático en nuestro pipeline, mantenemos un registro de auditoría de los despliegues y corregimos las vulnerabilidades conocidas dentro de un plazo definido.

### Autenticación para desarrolladores

El acceso a la API se autentica con claves de API por equipo. Cada clave está vinculada a un equipo y puede acceder a todos los proyectos de ese equipo, por lo que debes tratarla como una clave para todo el equipo. Recomendamos almacenar las claves en un gestor de secretos, establecer una fecha de vencimiento cuando corresponda y no enviarlas nunca al control de versiones. Las claves se pueden revocar en cualquier momento desde el dashboard.

## Privacidad y tratamiento de datos

### Qué recopilamos

Cuando llamas a la API, procesamos las entradas que envías (prompts, archivos y parámetros) y devolvemos salidas. También recopilamos metadatos operativos, como marcas de tiempo de las solicitudes, recuentos de tokens y registros de errores, para operar y proteger el servicio.

### ¿Entrenamos con tus datos?

**A veces, de forma predeterminada.** A menos que optes por no participar, podemos utilizar las entradas y las salidas que envías a través de la API para mejorar y entrenar nuestros modelos. Los clientes Enterprise pueden optar por no participar en el entrenamiento de la plataforma desde Settings. Por separado, tus datos de inferencia se utilizan para la adaptación continua y el entrenamiento de remediación de tus propios modelos de tareas. Ese entrenamiento de modelos de tareas se aplica independientemente de que hayas optado por no participar en el entrenamiento de la plataforma y no se ve afectado por ese ajuste.

### Retención

De forma predeterminada, las entradas y las salidas de la API se conservan indefinidamente para facilitar la depuración, la detección de abusos, y la fiabilidad y mejora del servicio. Con el tiempo, las cargas útiles almacenadas pasan a niveles de almacenamiento más fríos, pero no se eliminan automáticamente. Para los casos de uso elegibles, puedes establecer `store: false` en una solicitud para obtener un tratamiento completo sin retención; en ese caso, la entrada y la salida nunca se escriben en el almacenamiento.

Utilizamos un pequeño conjunto de proveedores externos para prestar el servicio (por ejemplo, alojamiento en la nube y monitorización). A continuación se incluye una lista actualizada de subencargados del tratamiento. La actualizamos antes de añadir un nuevo subencargado que trate datos de clientes.

Subencargados del tratamiento (última actualización: 30 de julio de 2026):

| Información de la empresa | Ubicación      | Finalidad del tratamiento                                   |
| ------------------------- | -------------- | ----------------------------------------------------------- |
| Amazon Web Services, Inc. | Estados Unidos | Servicios de infraestructura en la nube, servicios de IA/ML |
| Anthropic, PBC            | Estados Unidos | Servicios de IA/ML                                          |
| Intercom, Inc             | Estados Unidos | Servicios de atención al cliente y mensajería               |
| OpenAI, L.L.C.            | Estados Unidos | Servicios de IA/ML                                          |
| Twilio Inc. (SendGrid)    | Estados Unidos | Servicios de entrega de correo electrónico                  |
| Amplitude, Inc.           | Estados Unidos | Analítica de producto                                       |
| Vercel                    | Estados Unidos | Alojamiento de sitios web, servicios de IA/ML               |
| Supabase                  | Estados Unidos | Soporte de bases de datos                                   |
| Modal                     | Estados Unidos | Servicios de IA/ML                                          |
| Microsoft Azure           | Estados Unidos | Servicios de IA/ML                                          |
| Datadog                   | Estados Unidos | Observabilidad y monitorización                             |
| Sentry                    | Estados Unidos | Observabilidad y monitorización                             |
| Stripe                    | Estados Unidos | Facturación                                                 |
| Attio                     | Estados Unidos | Servicios de entrega de correo electrónico                  |
| Linear                    | Estados Unidos | Gestión de productos/proyectos                              |

### Solicitudes de los titulares de los datos

Si tú o tus usuarios necesitan acceder a datos personales, exportarlos o eliminarlos, escribe a [security@fastino.ai](mailto:security@fastino.ai) y responderemos dentro de los plazos exigidos por la legislación aplicable.

## Seguridad de la IA y uso responsable

Como Fastino.ai proporciona modelos de IA, la seguridad no es solo una cuestión de infraestructura. A continuación explicamos cómo trabajamos para que se pueda desarrollar sobre nuestros modelos de forma segura y cómo esperamos que se utilicen.

### Salvaguardas de los modelos

Nuestros modelos se entrenan y evalúan teniendo en cuenta la seguridad, lo que incluye filtrar contenido perjudicial y realizar pruebas frente a patrones de uso indebido conocidos antes del lanzamiento. Seguimos evaluando los modelos después de su lanzamiento y actualizamos las salvaguardas a medida que surgen nuevos riesgos.

### Moderación de contenido

Ofrecemos un filtrado de seguridad opcional del lado de la entrada para ayudarte a detectar prompts potencialmente perjudiciales. El filtrado se aplica solo a las entradas; no filtramos ni rechazamos las salidas de los modelos. La detección está orientada a patrones de abuso como jailbreaks, armas, malware y abuso de cuentas, y puede identificar categorías como odio, acoso y contenido explícito, aunque no se ha diseñado ni evaluado específicamente para ellas. Estos filtros están desactivados de forma predeterminada y solo se ejecutan cuando tu política de riesgos los habilita. Sigues siendo responsable de aplicar una moderación adecuada para tu propio producto y tus usuarios.

### Uso aceptable

El uso de Fastino.ai se rige por nuestros Términos de servicio. En resumen, no utilices nuestros modelos para generar contenido ilegal, perjudicar o engañar a personas, crear sistemas de vigilancia o elaboración de perfiles que vulneren derechos, ni intentar eludir nuestros controles de seguridad. Podemos suspender el acceso en caso de infracciones.

### Supervisión humana

Las salidas de la IA pueden ser erróneas o sesgadas. Para las decisiones que afectan a personas (como las relacionadas con empleo, crédito, atención médica o resultados legales), te pedimos que mantengas la intervención de una persona en lugar de depender únicamente de la salida del modelo, y que informes a tus usuarios cuando estén interactuando con IA.

### Sesgos y limitaciones

Nuestros modelos reflejan patrones presentes en sus datos de entrenamiento y pueden producir resultados inexactos o distorsionados. Realizamos pruebas para detectar modos de fallo comunes y documentamos las limitaciones conocidas en la documentación de nuestros modelos para que puedas decidir dónde es apropiado implementar los modelos y dónde no.

## Cumplimiento y certificaciones

Estamos desarrollando activamente nuestro programa formal de cumplimiento. Estado actual: **En curso:** SOC 2 Type II, ISO 27001

Estamos en nuestro periodo de observación y esperamos completar nuestra primera auditoría en noviembre de 2026. Si necesitas nuestra documentación actual o quieres recibir una notificación cuando haya un informe disponible, escribe a [security@fastino.ai](mailto:security@fastino.ai).

### GDPR

En este momento, no ofrecemos un Acuerdo de Tratamiento de Datos (DPA).

## Informar de un problema de seguridad técnica o de la IA

Si encuentras una vulnerabilidad o detectas un uso indebido de nuestros modelos, avísanos. Envía un correo electrónico a [security@fastino.ai](mailto:security@fastino.ai) con los detalles y, en el caso de vulnerabilidades, los pasos para reproducirlas. Investigamos todos los informes.

Para preguntas sobre esta página, escribe a [security@fastino.ai](mailto:security@fastino.ai).
