Security & Compliance Policies, CallMerlin

Última actualización: 17-09-2026

1. Vulnerability disclosure program

CallMerlin mantiene un programa coordinado de reporte de vulnerabilidades. Contacto: security@callmerlin.app o privacy@callmerlin.app. security.txt: https://callmerlin.app/.well-known/security.txt Incluya descripción, pasos de reproducción y contacto. No acceda a datos de otros clientes. Confirmación en 2 días hábiles, actualización en 10 días hábiles.

2. Sub-processor guidelines

CallMerlin (Small Guy B.V.) usa subencargados. Cada cuenta es un tenant separado. Categorías: Google Cloud Platform (UE), Cloudflare (UE), Stripe, operadores telecom, xAI (Grok), proveedores de email. Nuevo subencargado: aviso 30 días. Objeción en 14 días según DPA. Lista bajo solicitud: privacy@callmerlin.app. DPA: https://callmerlin.app/es/legal/dpa

3. LLM data tenancy

SaaS multi-tenant con aislamiento lógico por cuenta. Capability Gateway aplica permisos en el servidor. xAI (Grok) solo para inferencia de la sesión. Sin entrenamiento con datos del cliente. DPA con opt-out. Sign in with Slack (app de login) no envía datos a un LLM.

4. LLM data residency

Infraestructura principal en la UE: Google Cloud europe-west4 (Países Bajos). Firestore cmsdb: multi-región UE. La inferencia IA puede enviar datos a xAI, Inc. (EE.UU.). Transferencias vía DPF UE-US, SCC y TLS. Detalles: https://callmerlin.app/es/legal/privacy

5. LLM data retention

Por defecto: transcripciones max. 90 días, sin audio. Datos de cuenta eliminados en 30 días tras cancelación. Logs max. 12 meses. Facturas 7 años. Eliminación: privacy@callmerlin.app. Detalles: https://callmerlin.app/es/legal/privacy