Sus datos permanecen en su entorno

Sus clientes le confiaron sus archivos. Sus propios papeles de trabajo y sus plantillas le llevaron años y valen otro tanto. Ni unos ni otros tienen que salir de su firma.

  • El sistema se ejecuta donde residen sus datos

    Sobre una infraestructura que usted ya controla. No exigimos que sus datos se muevan, y no los movemos.

  • El acceso lo controla usted

    El acceso se solicita, se acota y se limita en el tiempo, y se concede a través de su propio proveedor de identidad.

  • Sus datos nunca entrenan una IA

    Un flujo de trabajo puede ejecutar varios modelos en distintos pasos: uno de un proveedor de modelos de frontera, uno construido por nosotros o simple código cuando con eso basta. No utilizamos sus datos para entrenar ni ajustar ninguno de ellos, y estamos obligados a utilizar únicamente endpoints cuyas condiciones prohíban al proveedor hacer lo mismo.

  • No conservamos ninguna copia de sus datos

    Los datos se procesan donde residen y nosotros no los conservamos. Si algo nos llega en una solicitud de soporte o en un registro, es confidencial, se utiliza únicamente para resolver la incidencia y se elimina en un plazo de noventa días.

Tres formas de desplegar el sistema

Sus propios servidores

En sus instalaciones, dentro de su propio perímetro. El modelo también se ejecuta ahí.

Una nube privada dedicada

Un entorno solo para su firma, en la región que usted elija. El modelo se ejecuta dentro de él.

Su cuenta de nube actual

Desplegado en la cuenta de nube que su firma ya opera. Cuando esa cuenta dispone de un servicio de IA, el sistema lo utiliza en las condiciones que usted negoció.

Construido en torno a estándares y regulaciones establecidos

Nuestros controles de seguridad están diseñados en torno a las áreas que cubren los estándares y las regulaciones establecidos, entre ellos SOC 2, ISO 27001, el Reglamento General de Protección de Datos (RGPD) y la Ley de IA de la UE: dónde residen los datos, quién puede acceder a ellos, cómo se retira el acceso, cómo se modifican los sistemas y cómo se gestionan los incidentes.

Estos requisitos determinan desde el inicio la arquitectura, los contratos y las políticas operativas.

Arquitectura
Controles técnicos integrados en el sistema.
Contrato
Compromisos de seguridad recogidos por escrito en cada encargo.
Política
Procedimientos documentados que rigen cómo operamos.

Puede leer el contrato marco de servicios, el acuerdo mutuo de confidencialidad y la carta de encargo antes de hablar con nosotros. Los tres documentos se publican en inglés.

El registro de controles

46 controles documentados

Los controles se implementan mediante una combinación de arquitectura técnica, salvaguardas contractuales y políticas organizativas.

  • Arquitectura
  • Contrato
  • Política
Ubicación de los datos y despliegue 7
Despliegue dentro del entorno del cliente
El sistema se ejecuta en los servidores propios del cliente, en su nube privada o en su propia cuenta de nube. Lo mismo se aplica a un piloto.
Arquitectura
Sin transferencia ordinaria a nuestra infraestructura
No exigimos que los datos del cliente se trasladen a infraestructura de nuestra propiedad, y tampoco los trasladamos nosotros. Los datos que nos lleguen de forma incidental, en una solicitud de soporte o en un registro, se tratan como confidenciales, se utilizan únicamente para resolver la incidencia y se eliminan en un plazo de noventa días.
Contrato
Las métricas de funcionamiento no contienen datos del cliente
Podemos llevar recuentos de cómo funciona el sistema, por ejemplo documentos procesados. No contienen datos del cliente ni datos personales, y de ellos no puede identificarse a ningún cliente, a ningún cliente de nuestro cliente ni a ninguna persona. Un formulario de pedido puede dejar esto sin efecto.
Contrato
El endpoint del modelo, dentro del perímetro del cliente o sobre su propia infraestructura
Cuando el trabajo necesita un modelo de lenguaje, este se ejecuta dentro del entorno del cliente o sobre la infraestructura de IA que la firma ya opera en sus propias condiciones. Solo cuando una firma no dispone de ninguna de las dos facilitamos nosotros un endpoint, en su propia jurisdicción.
Arquitectura
Entrega dentro del propio tenant del cliente
Cuando el sistema se entrega como agente o como aplicación, se instala en el tenant de productividad del propio cliente y se ejecuta contra un contenedor situado en el entorno del cliente.
Arquitectura
Ningún proveedor de modelo adicional cuando el despliegue lo aporta el cliente
Cuando el modelo o el tenant son del propio cliente, la configuración no introduce ningún proveedor con el que el cliente no tenga ya contrato. Cualquier endpoint que contratemos nosotros queda identificado en la documentación del encargo antes de utilizarse.
Arquitectura
Transferencias internacionales
El tratamiento se realiza en el entorno y en la región en que el cliente lo ejecuta, y no trasladamos datos a otro país. Una transferencia se acordaría por escrito de antemano. Cuando afecte a datos personales protegidos por el RGPD, se ampara en uno de los mecanismos de transferencia que ese reglamento exige.
Arquitectura
Control de accesos 6
El acceso es nominativo
El acceso a un entorno del cliente se solicita para personas identificadas, relacionadas en la carta de encargo o acordadas por escrito antes de comenzar. No se utilizan cuentas compartidas ni credenciales de equipo.
Contrato
El acceso está acotado
Limitado a los sistemas, directorios y registros que el trabajo requiere, y puesto por escrito antes de concederse.
Contrato
El acceso se concede por un plazo determinado
Lo solicitamos por un plazo determinado y avisamos al cliente cuando el trabajo deja de necesitarlo. El cliente lo concede, lo administra y lo revoca a través de su propio proveedor de identidad, y es responsable del ciclo de vida de la credencial.
Contrato
Sin acceso permanente
No mantenemos acceso a un entorno del cliente entre encargos, y no conservamos ni utilizamos credenciales después de comunicar que el trabajo ha terminado.
Contrato
El acceso pasa por el proveedor de identidad del propio cliente
Concedido, administrado y revocado por el cliente conforme a sus propias políticas.
Contrato
Los agentes heredan los permisos del usuario
Un agente entregado en el tenant de un cliente inicia sesión como la persona que lo utiliza y no puede acceder a nada que esa persona no pudiera abrir ya. No tiene permisos elevados ni de cuenta de servicio, y nosotros no tenemos ninguna identidad propia en el tenant.
Arquitectura
Segregación 3
Separación por encargo
Los archivos de trabajo se mantienen por separado para cada encargo y no se mezclan.
Contrato
El acceso sigue a la asignación
El acceso a los datos de un encargo se restringe a las personas asignadas a él.
Contrato
El personal está obligado e instruido
Nuestro personal está sujeto a obligaciones de confidencialidad por escrito que subsisten tras el fin de su relación con nosotros, y recibe instrucciones sobre el manejo de los datos del cliente antes de trabajar en un encargo.
Contrato
Cifrado y gestión de claves 3
En tránsito
TLS 1.2 o superior, con validación de certificado.
Contrato
En reposo
El cifrado en reposo lo aporta la propia infraestructura del cliente, bajo su propia gestión de claves. No introducimos ningún almacenamiento aparte ni ninguna custodia de claves aparte.
Contrato
Custodia de claves
El cliente tiene las claves de su entorno. Cuando el modelo se ejecuta sobre la propia infraestructura del cliente, la credencial del proveedor también es suya.
Arquitectura
Gobernanza de la IA 7
Sin entrenamiento con datos del cliente
El contrato nos prohíbe, a nosotros y a cualquiera bajo nuestro control, utilizar los datos del cliente, su propia metodología, los entregables o los resultados para entrenar, ajustar o adaptar los pesos de ningún modelo.
Contrato
Las condiciones del proveedor prohíben el entrenamiento y la retención
Cuando contratamos nosotros un endpoint, el proveedor queda vinculado por condiciones que prohíben entrenar con los datos enviados a través de nuestra cuenta y conservarlos más allá del tratamiento. Cuando el endpoint es del propio cliente, lo rige el contrato del cliente con su proveedor y el endpoint aprobado queda recogido en la carta de encargo.
Contrato
El uso de IA se comunica por escrito
Los sistemas interactivos incorporan un aviso que identifica la IA y exige la revisión de un profesional cualificado. Los entregables escritos incorporan un aviso equivalente.
Contrato
Sin decisiones autónomas
El sistema no se configura para adoptar, sin intervención humana, decisiones que produzcan efectos jurídicos sobre las personas o que les afecten significativamente de modo similar.
Contrato
Los hallazgos citan sus fuentes
Un hallazgo cita los documentos, las transacciones o los registros en los que se apoya. El equipo revisor puede seguir el mismo rastro.
Contrato
Revisión humana de lo que entregamos
Cuando elaboramos un informe al amparo de una carta de encargo, los hallazgos los revisa una persona con experiencia relevante en la materia antes de entregarlo, y la carta de encargo deja constancia del alcance de esa revisión. Cuando es el cliente quien opera el sistema bajo una suscripción, el resultado se produce en el entorno del cliente y lo revisa su propio equipo. Ese resultado no llega hasta nosotros.
Contrato
Límites documentados
La carta de encargo deja constancia de qué se configuró el sistema para comprobar y qué no. La ausencia de un hallazgo no afirma que no haya nada que encontrar.
Contrato
Compromisos contractuales 7
El contrato se publica íntegro
Nuestro contrato marco de servicios se publica íntegro en este sitio.
Contrato
Notificación de incidentes
Sin dilación indebida y, en todo caso, dentro de las setenta y dos horas siguientes a confirmar un acceso no autorizado o una divulgación de los datos del cliente que obren en nuestro poder o de las credenciales que se nos hayan concedido.
Contrato
Preaviso y oposición sobre subencargados
Treinta días de preaviso antes de que añadamos o sustituyamos a un subencargado del tratamiento, con derecho a oponerse por motivos de protección de datos y a poner fin al encargo afectado si la objeción no puede resolverse.
Contrato
Condiciones del artículo 28
Condiciones escritas de tratamiento de datos que cubren el acceso que se nos concede, con instrucciones, confidencialidad, asistencia, supresión y auditoría.
Contrato
Auditoría
El derecho de auditoría del cliente se satisface primero con nuestras respuestas escritas a un cuestionario de seguridad y con cualquier evaluación de un tercero que tengamos. Cuando esas respuestas resulten realmente insuficientes, el contrato admite una auditoría presencial, realizada por el cliente o por un auditor que no sea competidor nuestro y que firme un compromiso de confidencialidad. Se practica con treinta días de preaviso y una vez cada doce meses, sin ese límite cuando se haya confirmado una violación de la seguridad de los datos personales que afecte al cliente. Esa auditoría excluye el código fuente, los prompts, la información de otros clientes y la información comercialmente sensible, y su coste corre a cargo del cliente.
Contrato
La metodología del cliente sigue siendo del cliente
El contrato no adquiere ningún derecho sobre los métodos, plantillas, listas de verificación y umbrales propios del cliente, y no le impide utilizarlos donde quiera, con quien quiera y cuando quiera. Lo que construimos para ejecutarlos es nuestro y se licencia por el plazo contratado, y no reproduciremos lo que un cliente nos entregue ni se lo facilitaremos a otro cliente. Cláusulas 10.1 y 10.7.
Contrato
Continuidad si cesamos en nuestra actividad
La clave de licencia va dentro del sistema entregado y se verifica sin ninguna conexión con nosotros. Nada que hagamos o dejemos de hacer puede detener el sistema antes de que esa clave expire. El contrato marco de servicios obliga a que la clave en poder del cliente cubra en todo momento al menos el periodo que el cliente ha pagado. El formulario de pedido recoge ese periodo.
Contrato
Desarrollo seguro y control de cambios 3
Todo cambio se revisa antes de integrarse
Los cambios se revisan contra una lista de comprobación escrita que cubre secretos, dependencias, accesos y rutas de datos del cliente antes de llegar a un entorno del cliente.
Política
Las vulnerabilidades críticas tienen plazos fijos de corrección
Cuando puedan quedar expuestos datos del cliente, pueda accederse a un entorno del cliente, pueda eludirse la autenticación o se haya filtrado un secreto en uso, el trabajo empieza el mismo día y la corrección se publica en un plazo de siete días. Las severidades menores tienen sus propios plazos declarados.
Política
Las dependencias se inventarían y se vigilan
Los componentes con los que está construido el sistema quedan registrados, y los avisos de seguridad que les afectan se clasifican en la misma escala de severidad.
Política
Respuesta ante incidentes y continuidad 3
La confirmación de un incidente se registra con fecha y hora
Se registran la fecha y la hora en que un evento queda confirmado como incidente de seguridad. El plazo de notificación de setenta y dos horas empieza a contar desde ese momento.
Política
La notificación es una obligación contractual
Notificamos al cliente sin dilación indebida y dentro de las setenta y dos horas siguientes a confirmar un incidente que afecte a sus datos.
Contrato
Las medidas de continuidad están documentadas y probadas
El control de versiones, la copia de seguridad externa y los mecanismos de traspaso están documentados y probados, y cuentan con un responsable.
Política
Personal, dispositivos y gobernanza 7
La seguridad tiene un responsable nombrado
La responsabilidad sobre la seguridad recae en un directivo designado.
Política
Cifrado de disco completo en todo equipo utilizado para trabajar
FileVault, BitLocker o el equivalente en Linux, en toda máquina utilizada en un encargo.
Política
Las credenciales se custodian en un gestor de contraseñas corporativo
Toda credencial de cuenta está en el gestor de contraseñas de la empresa, con bóvedas individuales y autenticación multifactor.
Política
Las altas, los cambios y las bajas siguen un procedimiento escrito
El acceso se concede, se modifica y se retira siguiendo un procedimiento escrito cuando una persona se incorpora, cambia de puesto o se marcha.
Política
Las personas están formadas y obligadas
Obligaciones de confidencialidad por escrito que subsisten tras el encargo, instrucción sobre el manejo de los datos antes de cada encargo y formación en concienciación de seguridad con una periodicidad declarada.
Contrato y política
Los proveedores se evalúan antes de su uso
Todo proveedor o subencargado del tratamiento que pueda acceder a datos del cliente se evalúa y se registra antes de contratarlo.
Política
El riesgo se evalúa con una periodicidad declarada
Los riesgos para los datos del cliente y para el servicio se revisan con una periodicidad declarada y la revisión queda registrada.
Política

El despliegue se ajusta a sus requisitos

Díganos cómo necesita su firma que esto funcione: dónde residen los datos, quién administra los accesos y qué endpoint de modelo tiene ya contratado. Le diremos qué supone eso para el despliegue antes de que nadie firme nada.