·Actualizado ·Faq·Minds Team

¿Cumple Minds con el RGPD y es seguro?

Cómo gestiona Minds la protección de datos y la seguridad a fecha de octubre de 2026: el DPA, dónde se alojan los datos, qué proveedores de IA los procesan, cifrado y ausencia de entrenamiento de modelos con datos de clientes.

Minds facilita la documentación y los controles necesarios para una auditoría de seguridad y del RGPD: un acuerdo de encargo del tratamiento (DPA) según el Artículo 28 del RGPD, una lista publicada de subencargados con sus ubicaciones, medidas técnicas y organizativas, y una política de privacidad. A fecha de octubre de 2026, la aplicación está alojada en Fráncfort y la base de datos en Estocolmo, mientras que el procesamiento de IA recurre a proveedores de modelos en EE. UU. bajo las Cláusulas Contractuales Tipo de la Comisión Europea. Los datos de los clientes no se utilizan para entrenar modelos de uso general ni de terceros. Que su caso de uso cumpla la normativa depende de los datos que suba y de su base jurídica, por lo que le recomendamos revisar estos documentos con su delegado de protección de datos (DPO).

A quién va dirigida esta descripción de seguridad y cumplimiento

Esta página está pensada para delegados de protección de datos, equipos de seguridad informática, asesoría jurídica y compras que evalúan Minds, así como para responsables de investigación que deben responder a sus dudas. Para entender en términos generales cómo se aplica el RGPD a la investigación sintética, consulte si los participantes sintéticos cumplen con el RGPD.

Qué datos procesa Minds y dónde

Minds procesa los datos que usted y su equipo introducen en la plataforma: datos de cuenta y de uso, archivos y estímulos subidos, prompts y respuestas de Study, así como las fuentes empleadas para contextualizar Minds y Audiences. De acuerdo con la lista de subencargados:

  • El alojamiento de la aplicación se realiza en DigitalOcean en Fráncfort (Alemania).
  • La base de datos y la autenticación operan en Supabase en Estocolmo (Suecia).
  • El procesamiento de IA utiliza OpenAI, Anthropic y Google Cloud Vertex AI en EE. UU., enrutando algunas solicitudes de OpenAI y Anthropic mediante Vercel AI Gateway hacia las API empresariales de dichos proveedores.
  • La búsqueda web para contextualización recurre a proveedores como Exa y Firecrawl en EE. UU.

La política de privacidad detalla la base jurídica correspondiente a cada proveedor y designa las Cláusulas Contractuales Tipo de la Comisión Europea como mecanismo regulador para las transferencias a EE. UU. Si sus políticas internas exigen que los datos en cuestión nunca salgan de la UE, evite introducirlos en la plataforma.

Medidas de seguridad

Según las medidas técnicas y organizativas de Minds:

  • Cifrado en tránsito mediante TLS 1.2 o superior, incluido el tráfico interno entre servicios.
  • Cifrado en reposo mediante AES-256 para la base de datos, el almacenamiento de archivos y las copias de seguridad.
  • Separación lógica por organización en la base de datos con seguridad a nivel de fila.
  • Credenciales, tokens OAuth y claves de API almacenados de forma cifrada, con alcance restringido y revocables.

DigitalOcean y Supabase cuentan con certificaciones como SOC 2 Type II e ISO 27001. Estas certificaciones corresponden a los proveedores; Minds en sí no dispone actualmente de un informe SOC 2 ni de una certificación ISO propia.

Uso de datos y entrenamiento de modelos

El acuerdo de encargo del tratamiento establece que los datos del cliente no se utilizan, ni los subencargados están autorizados a utilizarlos, para entrenar, ajustar ni perfeccionar modelos fundacionales, de uso general, compartidos o de terceros. Solo se desarrollará un modelo privado y exclusivo para el cliente bajo sus instrucciones documentadas y únicamente para su propio espacio de trabajo.

Cuándo resulta Minds adecuado para su organización

Minds es una solución adecuada si su evaluación valida el tratamiento de datos descrito anteriormente -incluidos los proveedores de modelos de IA en EE. UU. sujetos a Cláusulas Contractuales Tipo- y su equipo busca ejecutar investigación sintética sin necesidad de reclutar participantes humanos.

No resulta adecuado si sus políticas prohíben cualquier transferencia de dichos datos fuera de la UE, o si necesita un proveedor que cuente con su propio informe SOC 2 o certificación ISO directa. En tales casos, utilice Minds únicamente con datos públicos o agregados, o elija una infraestructura alternativa. Para llevar a cabo una evaluación estructurada de proveedores, consulte la guía del RGPD sobre seguridad de datos en investigación de mercados con IA.

Preguntas frecuentes

¿Cumple Minds con el RGPD?

Minds proporciona todo lo que requiere una evaluación del RGPD: un acuerdo de encargo del tratamiento (DPA) según el Artículo 28, una lista pública de subencargados, medidas técnicas y organizativas, y una política de privacidad. El cumplimiento efectivo de un uso específico depende de los datos que introduzca en la plataforma y de su propia base jurídica, por lo que Minds no afirma que cualquier uso cumpla la normativa por defecto.

¿Dónde se alojan y procesan los datos de Minds?

A fecha de octubre de 2026, la aplicación se ejecuta en DigitalOcean en Fráncfort (Alemania) y la base de datos en Supabase en Estocolmo (Suecia). El procesamiento de IA utiliza proveedores de modelos ubicados en EE. UU., entre ellos OpenAI, Anthropic y Google Cloud Vertex AI; la política de privacidad estipula las Cláusulas Contractuales Tipo de la Comisión Europea como base para las transferencias. Cada subencargado figura listado con su ubicación correspondiente.

¿Utiliza Minds nuestros datos para entrenar modelos de IA?

No. Según el DPA, los datos del cliente no se utilizan, ni los subencargados tienen autorización para utilizarlos, con el fin de entrenar, ajustar (fine-tuning) o mejorar modelos de uso general, fundacionales o de terceros. Solo se genera un modelo privado específico del cliente si usted lo solicita explícitamente.

¿Cómo protege Minds los conceptos y archivos subidos?

Los datos se cifran en tránsito con TLS 1.2 o superior y en reposo con AES-256, incluidos el almacenamiento de archivos y las copias de seguridad. Los datos de los clientes se segregan por organización a nivel de base de datos. Los proveedores de infraestructura cuentan con certificaciones como SOC 2 Type II e ISO 27001; estas acreditaciones pertenecen a los proveedores, ya que Minds en sí no dispone actualmente de un informe SOC 2 ni de certificación ISO propia.

¿Es necesario subir datos personales para utilizar Minds?

No. Puede crear Audiences a partir de descripciones, estudios publicados y resultados de encuestas agregados o anonimizados. Si sube archivos que contengan datos personales o crea un Mind a partir de una persona identificada, dichos datos se procesarán según el DPA y requerirán una base jurídica por su parte.

¿Cómo puede nuestro equipo de seguridad evaluar Minds?

Comience revisando el DPA, la lista de subencargados, las medidas técnicas y organizativas y la política de privacidad, todos disponibles en las páginas legales de Minds. Los clientes Enterprise pueden plantear preguntas adicionales durante el proceso de compras.