Seguridad y protección de datos
Última actualización: 18 de septiembre de 2026
Este documento describe las medidas técnicas y organizativas que Kobem aplica al tratamiento de datos personales, el reparto de responsabilidades entre el cliente y Kobem, la ubicación y los plazos de conservación de los datos, los subencargados que intervienen y el procedimiento de notificación de incidentes. Se publica como referencia de diligencia debida y se actualiza cuando cambian las medidas que describe.
Identificación del responsable
El servicio lo presta KOBEM TECHNOLOGIES - FZCO, sociedad de responsabilidad limitada de zona franca (FZCO) constituida en Dubai Silicon Oasis conforme a la Ley de Dubái nº 16 de 2021 y al Reglamento de Desarrollo de DIEZA de 2023, registro nº 85517 y licencia comercial nº 92297, expedidos por la Autoridad de Zonas Económicas Integradas de Dubái (DIEZA), con domicilio social en IFZA Properties, Premises DSO-IFZA, Dubai Silicon Oasis, Dubái, Emiratos Árabes Unidos.
Responsable de protección de datos y punto de contacto único para cualquier asunto relativo a este documento: contact@kobem.ai.
1. Reparto de responsabilidades
La inmobiliaria cliente es la responsable del tratamiento de los datos de las personas que la llaman. Kobem actúa como encargado: trata esos datos siguiendo las instrucciones del cliente y para la prestación del servicio, nunca para fines propios.
Ese reparto no es una declaración de intenciones. Está en el Anexo de Encargado del Tratamiento, que forma parte del contrato y recoge las obligaciones que exige el artículo 28.3 del RGPD.
De ese reparto se derivan tres consecuencias: la titularidad de los datos corresponde al cliente; Kobem no los vende ni los cede a terceros con fines propios; y el cliente puede exportarlos íntegramente al causar baja.
2. Ubicación de los datos
Cada componente del servicio se ejecuta en una infraestructura distinta. La ubicación de cada uno es la siguiente:
- Base de datos y grabaciones: Supabase, sobre infraestructura de AWS en Irlanda (eu-west-1). Territorio de la Unión Europea.
- Aplicación web y API: Vercel. Las funciones de servidor pueden ejecutarse fuera de la UE.
- Audio de la llamada, mientras ocurre: LiveKit Cloud, región europea.
- Modelo de voz y transcripción: Estados Unidos. El audio de la conversación sale de la Unión Europea mientras la llamada está en curso.
Lo decimos porque es la pregunta que nadie hace y todo el mundo debería hacer: los datos guardados están en la UE, pero el audio en directo atraviesa proveedores estadounidenses. Esas transferencias se amparan en las cláusulas contractuales tipo de la Comisión Europea.
3. Medidas de protección
- En tránsito: todo el tráfico va cifrado con TLS. Ni una llamada ni una consulta viajan en claro.
- En reposo: cifrado de disco AES-256 en la base de datos y en el almacén de grabaciones.
- Tus credenciales de terceros: las credenciales de HubSpot, Google Calendar o Cal.com se cifran una segunda vez con AES-256-GCM antes de almacenarse, con una clave que no reside en la base de datos. El acceso a la tabla no permitiría su uso.
- Aislamiento entre clientes: las 22 tablas tienen seguridad a nivel de fila activada, y además cada consulta filtra por cuenta en el código. Son dos barreras independientes: para que una inmobiliaria viera datos de otra tendrían que fallar las dos a la vez.
- Las grabaciones no tienen enlace permanente: el audio vive en un almacén privado y nunca se publica su dirección. Cada vez que se reproduce se genera un enlace firmado que caduca en 60 segundos.
- Acceso de nuestro equipo: todo acceso del personal de Kobem a una cuenta de cliente con fines de soporte queda registrado con identificación del operador y marca temporal.
4. Subencargados del tratamiento
Atender una llamada exige terceros: quien transporta el audio, quien lo convierte en texto y el modelo que conversa. Están todos nombrados, uno a uno, con su función y su ubicación, en la Política de Privacidad. La relación es completa y se actualiza con cada alta de subencargado, conforme al artículo 28.2 del RGPD.
Ninguno de esos proveedores emplea las conversaciones tratadas para el entrenamiento de sus modelos. No se trata de una configuración elegida por Kobem, sino de una condición contractual de las API de pago contratadas.
5. Grabación de llamadas y aviso previo
El aviso de grabación va en la primera frase, antes que ninguna otra cosa, y no se puede quitar mientras la grabación esté activa: en el código las dos cosas están unidas, de modo que encender una enciende la otra.
Esta vinculación responde a una exigencia legal. En los Emiratos Árabes Unidos, grabar sin aviso previo constituye delito (art. 431 del Código Penal); en España requiere base legal y aviso previo. El cliente puede reformular el texto del aviso desde el panel, pero no suprimirlo.
6. Conservación y supresión
Los plazos que figuran a continuación describen el funcionamiento actual del servicio, no un objetivo previsto:
- El cliente puede eliminar cualquier llamada, con su grabación y su transcripción, desde el panel y en cualquier momento.
- Al cerrarse la cuenta se elimina todo el contenido cuya conservación no venga impuesta por una obligación legal.
- Todavía no hay borrado automático por antigüedad. Está previsto —30 días para las grabaciones— y este documento recogerá el plazo exacto cuando entre en vigor. Hasta entonces no se produce ninguna supresión automática por antigüedad.
- Los datos contables se conservan los años que exige la normativa fiscal.
7. Certificaciones y hoja de ruta
Declaramos con precisión qué tenemos hoy y qué está en camino. Es la parte que un comprador verifica, y preferimos que la verifique contra lo que decimos:
- Certificaciones formales: Kobem no dispone actualmente de SOC 2 ni ISO 27001. Ahora bien, los controles que esas normas exigen están descritos uno a uno, y de forma auditable, en el Anexo 2 del Anexo de Encargado del Tratamiento. Preferimos publicar los controles que exhibir un sello que no tenemos.
- Verificación en dos pasos: el acceso administrativo a nuestros proveedores de infraestructura ya la exige. Para el acceso de los clientes al panel está en desarrollo.
- Borrado automático por antigüedad: en desarrollo, con un plazo previsto de 30 días para las grabaciones. Actualmente la supresión es inmediata y la ejecuta el cliente desde el panel.
- Residencia de datos: los datos se almacenan en la Unión Europea. Para un cliente de los Emiratos eso constituye una transferencia internacional, documentada y amparada en el Anexo 3 del Anexo de Encargado del Tratamiento.
Si alguno de estos puntos constituye un requisito formal para la organización del cliente, Kobem indicará antes de la firma si puede cumplirlo y en qué plazo.
8. Notificación de incidentes
Si se produjera una brecha de seguridad que afecte a datos personales, se notificará al cliente sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a tenerla por conocida, con lo que sepamos en ese momento: qué ha pasado, a qué datos afecta y qué estamos haciendo. La notificación se realizará igualmente cuando la brecha se origine en un subencargado y no en la infraestructura propia de Kobem.
9. Contacto
Para cualquier consulta sobre este documento, para el ejercicio de los derechos de acceso, rectificación, supresión, oposición, limitación o portabilidad, o para solicitar el Anexo de Encargado del Tratamiento firmado: contact@kobem.ai. Las comunicaciones recibidas en ese buzón las atiende directamente el equipo de Kobem.
10. Medidas técnicas y organizativas
La relación completa de medidas, en el formato del Anexo II de las Cláusulas Contractuales Tipo de la Comisión Europea. Es la misma tabla que figura en el Anexo 2 del Anexo de Encargado del Tratamiento, de modo que los dos documentos no puedan contradecirse.
| Medida | Cómo se cumple |
|---|---|
| Seudonimización y cifrado de los datos personales | Todo el tráfico se cifra en tránsito con TLS 1.2 o superior, y el audio en tiempo real con DTLS-SRTP conforme al estándar WebRTC. Los datos en reposo se cifran con AES-256 en la base de datos y en el almacén de grabaciones. Las credenciales de las integraciones del cliente se cifran además con AES-256-GCM antes de guardarse, con una clave que no reside en la base de datos. |
| Confidencialidad, integridad, disponibilidad y resiliencia de los sistemas | La infraestructura se apoya en proveedores con redundancia y recuperación automática (AWS a través de Supabase, y Vercel). La base de datos replica automáticamente y el almacenamiento de objetos es redundante por diseño del proveedor. |
| Capacidad de restaurar la disponibilidad y el acceso a los datos tras un incidente | Copias de seguridad automáticas y diarias de la base de datos, retenidas por el proveedor, con restauración a un punto en el tiempo. La restauración se ejecuta manualmente siguiendo el procedimiento del proveedor. |
| Identificación y autorización de usuarios | Cada usuario accede con su propia cuenta, gestionada por Supabase Auth. El acceso del personal de Kobem a la cuenta de un cliente se concede por necesidad de soporte y queda registrado en un registro de auditoría con el autor y el momento. El acceso administrativo a los proveedores de infraestructura exige verificación en dos pasos. |
| Aislamiento de los datos entre clientes | Todas las tablas que contienen datos de cliente tienen activada la seguridad a nivel de fila (RLS) de PostgreSQL, y además cada consulta del servidor filtra por identificador de cuenta en el código. Son dos controles independientes: el aislamiento entre dos clientes exige que fallen ambos. |
| Protección de los datos durante la transmisión | Ningún dato viaja en claro. Las cabeceras de seguridad del servicio incluyen HSTS, política de referente estricta, protección contra el encuadre en marcos ajenos y bloqueo de la interpretación adivinada del tipo de contenido. En las rutas donde un identificador de sesión viaja en la URL no se envía ningún referente. |
| Protección de los datos durante el almacenamiento | Las grabaciones se guardan en un almacén privado cuya dirección nunca se publica: cada reproducción genera un enlace firmado que caduca a los sesenta segundos. En la base de datos se guarda la ruta del fichero, nunca una dirección permanente. |
| Seguridad física de las ubicaciones de tratamiento | Kobem no opera centros de datos propios. El tratamiento físico corre a cargo de los proveedores de infraestructura identificados en la relación de subencargados, en sus instalaciones certificadas. |
| Registro de eventos | Los accesos administrativos a una cuenta de cliente se escriben en un registro de auditoría. La plataforma conserva además los registros de ejecución del servicio y del tratamiento de cada llamada. |
| Configuración de sistemas y gestión de secretos | Ninguna credencial se escribe en el código: todas se inyectan como variables de entorno del proveedor de alojamiento, y los ficheros que pudieran contenerlas están excluidos del control de versiones. Las claves con privilegios elevados se usan únicamente en el servidor y nunca se exponen al navegador. |
| Minimización de datos | Se tratan únicamente los datos necesarios para prestar el servicio, descritos en el Anexo 1. El panel avisa al cliente cuando una pregunta que configura puede recaer sobre una categoría especial de datos del artículo 9 del RGPD, y deja constancia de ese aviso. |
| Limitación del plazo de conservación | Los plazos son los del Anexo 1. El cliente puede eliminar en cualquier momento y por sí mismo cualquier llamada, con su grabación y su transcripción. Ningún proveedor de inteligencia artificial conserva el contenido de las conversaciones ni lo emplea para entrenar modelos. |
| Portabilidad y supresión | El cliente puede consultar, exportar y eliminar los datos desde su panel sin intervención de Kobem. Las solicitudes que no pueda resolver por sí mismo se atienden escribiendo a contact@kobem.ai. |
| Medidas técnicas y organizativas de los subencargados | Kobem contrata a cada subencargado bajo un acuerdo de tratamiento de datos con obligaciones de protección equivalentes a las de este Anexo, y responde frente al cliente de la actuación de todos ellos. |
11. Documentación
Las declaraciones anteriores se sustentan en los siguientes documentos contractuales:
- Términos y Condiciones — El contrato del servicio: qué contratas, qué incluye, cómo se paga y cómo se cancela.
- Política de Privacidad — Qué datos personales tratamos, con qué finalidad, sobre qué base legal y qué derechos tienes.
- Anexo de Encargado del Tratamiento — El contrato que exige el artículo 28 del RGPD entre tu inmobiliaria, que es la responsable, y Kobem, que es el encargado.
- Subencargados — Todos los proveedores que intervienen en el servicio, uno a uno, con su función y dónde tratan los datos.
- Política de Uso Aceptable — Para qué no se puede usar Kobem. Protege a quien llama, y también a los demás clientes.
- Política de Cookies — Qué guardamos en tu navegador y para qué.
- Aviso Legal — Quiénes somos: denominación social, registro, licencia y domicilio.