Security & Compliance Policies, CallMerlin
Última actualización: 17-09-2026
1. Vulnerability disclosure program
CallMerlin mantiene un programa coordinado de reporte de vulnerabilidades.
Contacto: security@callmerlin.app o privacy@callmerlin.app. security.txt: https://callmerlin.app/.well-known/security.txt
Incluya descripción, pasos de reproducción y contacto. No acceda a datos de otros clientes.
Confirmación en 2 días hábiles, actualización en 10 días hábiles.
2. Sub-processor guidelines
CallMerlin (Small Guy B.V.) usa subencargados. Cada cuenta es un tenant separado.
Categorías: Google Cloud Platform (UE), Cloudflare (UE), Stripe, operadores telecom, xAI (Grok), proveedores de email.
Nuevo subencargado: aviso 30 días. Objeción en 14 días según DPA.
Lista bajo solicitud: privacy@callmerlin.app. DPA: https://callmerlin.app/es/legal/dpa
3. LLM data tenancy
SaaS multi-tenant con aislamiento lógico por cuenta. Capability Gateway aplica permisos en el servidor.
xAI (Grok) solo para inferencia de la sesión. Sin entrenamiento con datos del cliente. DPA con opt-out.
Sign in with Slack (app de login) no envía datos a un LLM.
4. LLM data residency
Infraestructura principal en la UE: Google Cloud europe-west4 (Países Bajos). Firestore cmsdb: multi-región UE.
La inferencia IA puede enviar datos a xAI, Inc. (EE.UU.). Transferencias vía DPF UE-US, SCC y TLS.
Detalles: https://callmerlin.app/es/legal/privacy
5. LLM data retention
Por defecto: transcripciones max. 90 días, sin audio. Datos de cuenta eliminados en 30 días tras cancelación. Logs max. 12 meses. Facturas 7 años.
Eliminación: privacy@callmerlin.app. Detalles: https://callmerlin.app/es/legal/privacy