Sus datos permanecen en su entorno
Sus clientes le confiaron sus archivos. Sus propios papeles de trabajo y sus plantillas le llevaron años y valen otro tanto. Ni unos ni otros tienen que salir de su firma.
-
El sistema se ejecuta donde residen sus datos
Sobre una infraestructura que usted ya controla. No exigimos que sus datos se muevan, y no los movemos.
-
El acceso lo controla usted
El acceso se solicita, se acota y se limita en el tiempo, y se concede a través de su propio proveedor de identidad.
-
Sus datos nunca entrenan una IA
Un flujo de trabajo puede ejecutar varios modelos en distintos pasos: uno de un proveedor de modelos de frontera, uno construido por nosotros o simple código cuando con eso basta. No utilizamos sus datos para entrenar ni ajustar ninguno de ellos, y estamos obligados a utilizar únicamente endpoints cuyas condiciones prohíban al proveedor hacer lo mismo.
-
No conservamos ninguna copia de sus datos
Los datos se procesan donde residen y nosotros no los conservamos. Si algo nos llega en una solicitud de soporte o en un registro, es confidencial, se utiliza únicamente para resolver la incidencia y se elimina en un plazo de noventa días.
Tres formas de desplegar el sistema
Sus propios servidores
En sus instalaciones, dentro de su propio perímetro. El modelo también se ejecuta ahí.
Una nube privada dedicada
Un entorno solo para su firma, en la región que usted elija. El modelo se ejecuta dentro de él.
Su cuenta de nube actual
Desplegado en la cuenta de nube que su firma ya opera. Cuando esa cuenta dispone de un servicio de IA, el sistema lo utiliza en las condiciones que usted negoció.
Construido en torno a estándares y regulaciones establecidos
Nuestros controles de seguridad están diseñados en torno a las áreas que cubren los estándares y las regulaciones establecidos, entre ellos SOC 2, ISO 27001, el Reglamento General de Protección de Datos (RGPD) y la Ley de IA de la UE: dónde residen los datos, quién puede acceder a ellos, cómo se retira el acceso, cómo se modifican los sistemas y cómo se gestionan los incidentes.
Estos requisitos determinan desde el inicio la arquitectura, los contratos y las políticas operativas.
- Arquitectura
- Controles técnicos integrados en el sistema.
- Contrato
- Compromisos de seguridad recogidos por escrito en cada encargo.
- Política
- Procedimientos documentados que rigen cómo operamos.
Puede leer el contrato marco de servicios, el acuerdo mutuo de confidencialidad y la carta de encargo antes de hablar con nosotros. Los tres documentos se publican en inglés.
El registro de controles
46 controles documentados
Los controles se implementan mediante una combinación de arquitectura técnica, salvaguardas contractuales y políticas organizativas.
- Arquitectura
- Contrato
- Política
Ubicación de los datos y despliegue 7
- Despliegue dentro del entorno del cliente
- El sistema se ejecuta en los servidores propios del cliente, en su nube privada o en su propia cuenta de nube. Lo mismo se aplica a un piloto.
- Arquitectura
- Sin transferencia ordinaria a nuestra infraestructura
- No exigimos que los datos del cliente se trasladen a infraestructura de nuestra propiedad, y tampoco los trasladamos nosotros. Los datos que nos lleguen de forma incidental, en una solicitud de soporte o en un registro, se tratan como confidenciales, se utilizan únicamente para resolver la incidencia y se eliminan en un plazo de noventa días.
- Contrato
- Las métricas de funcionamiento no contienen datos del cliente
- Podemos llevar recuentos de cómo funciona el sistema, por ejemplo documentos procesados. No contienen datos del cliente ni datos personales, y de ellos no puede identificarse a ningún cliente, a ningún cliente de nuestro cliente ni a ninguna persona. Un formulario de pedido puede dejar esto sin efecto.
- Contrato
- El endpoint del modelo, dentro del perímetro del cliente o sobre su propia infraestructura
- Cuando el trabajo necesita un modelo de lenguaje, este se ejecuta dentro del entorno del cliente o sobre la infraestructura de IA que la firma ya opera en sus propias condiciones. Solo cuando una firma no dispone de ninguna de las dos facilitamos nosotros un endpoint, en su propia jurisdicción.
- Arquitectura
- Entrega dentro del propio tenant del cliente
- Cuando el sistema se entrega como agente o como aplicación, se instala en el tenant de productividad del propio cliente y se ejecuta contra un contenedor situado en el entorno del cliente.
- Arquitectura
- Ningún proveedor de modelo adicional cuando el despliegue lo aporta el cliente
- Cuando el modelo o el tenant son del propio cliente, la configuración no introduce ningún proveedor con el que el cliente no tenga ya contrato. Cualquier endpoint que contratemos nosotros queda identificado en la documentación del encargo antes de utilizarse.
- Arquitectura
- Transferencias internacionales
- El tratamiento se realiza en el entorno y en la región en que el cliente lo ejecuta, y no trasladamos datos a otro país. Una transferencia se acordaría por escrito de antemano. Cuando afecte a datos personales protegidos por el RGPD, se ampara en uno de los mecanismos de transferencia que ese reglamento exige.
- Arquitectura
Control de accesos 6
- El acceso es nominativo
- El acceso a un entorno del cliente se solicita para personas identificadas, relacionadas en la carta de encargo o acordadas por escrito antes de comenzar. No se utilizan cuentas compartidas ni credenciales de equipo.
- Contrato
- El acceso está acotado
- Limitado a los sistemas, directorios y registros que el trabajo requiere, y puesto por escrito antes de concederse.
- Contrato
- El acceso se concede por un plazo determinado
- Lo solicitamos por un plazo determinado y avisamos al cliente cuando el trabajo deja de necesitarlo. El cliente lo concede, lo administra y lo revoca a través de su propio proveedor de identidad, y es responsable del ciclo de vida de la credencial.
- Contrato
- Sin acceso permanente
- No mantenemos acceso a un entorno del cliente entre encargos, y no conservamos ni utilizamos credenciales después de comunicar que el trabajo ha terminado.
- Contrato
- El acceso pasa por el proveedor de identidad del propio cliente
- Concedido, administrado y revocado por el cliente conforme a sus propias políticas.
- Contrato
- Los agentes heredan los permisos del usuario
- Un agente entregado en el tenant de un cliente inicia sesión como la persona que lo utiliza y no puede acceder a nada que esa persona no pudiera abrir ya. No tiene permisos elevados ni de cuenta de servicio, y nosotros no tenemos ninguna identidad propia en el tenant.
- Arquitectura
Segregación 3
- Separación por encargo
- Los archivos de trabajo se mantienen por separado para cada encargo y no se mezclan.
- Contrato
- El acceso sigue a la asignación
- El acceso a los datos de un encargo se restringe a las personas asignadas a él.
- Contrato
- El personal está obligado e instruido
- Nuestro personal está sujeto a obligaciones de confidencialidad por escrito que subsisten tras el fin de su relación con nosotros, y recibe instrucciones sobre el manejo de los datos del cliente antes de trabajar en un encargo.
- Contrato
Cifrado y gestión de claves 3
- En tránsito
- TLS 1.2 o superior, con validación de certificado.
- Contrato
- En reposo
- El cifrado en reposo lo aporta la propia infraestructura del cliente, bajo su propia gestión de claves. No introducimos ningún almacenamiento aparte ni ninguna custodia de claves aparte.
- Contrato
- Custodia de claves
- El cliente tiene las claves de su entorno. Cuando el modelo se ejecuta sobre la propia infraestructura del cliente, la credencial del proveedor también es suya.
- Arquitectura
Gobernanza de la IA 7
- Sin entrenamiento con datos del cliente
- El contrato nos prohíbe, a nosotros y a cualquiera bajo nuestro control, utilizar los datos del cliente, su propia metodología, los entregables o los resultados para entrenar, ajustar o adaptar los pesos de ningún modelo.
- Contrato
- Las condiciones del proveedor prohíben el entrenamiento y la retención
- Cuando contratamos nosotros un endpoint, el proveedor queda vinculado por condiciones que prohíben entrenar con los datos enviados a través de nuestra cuenta y conservarlos más allá del tratamiento. Cuando el endpoint es del propio cliente, lo rige el contrato del cliente con su proveedor y el endpoint aprobado queda recogido en la carta de encargo.
- Contrato
- El uso de IA se comunica por escrito
- Los sistemas interactivos incorporan un aviso que identifica la IA y exige la revisión de un profesional cualificado. Los entregables escritos incorporan un aviso equivalente.
- Contrato
- Sin decisiones autónomas
- El sistema no se configura para adoptar, sin intervención humana, decisiones que produzcan efectos jurídicos sobre las personas o que les afecten significativamente de modo similar.
- Contrato
- Los hallazgos citan sus fuentes
- Un hallazgo cita los documentos, las transacciones o los registros en los que se apoya. El equipo revisor puede seguir el mismo rastro.
- Contrato
- Revisión humana de lo que entregamos
- Cuando elaboramos un informe al amparo de una carta de encargo, los hallazgos los revisa una persona con experiencia relevante en la materia antes de entregarlo, y la carta de encargo deja constancia del alcance de esa revisión. Cuando es el cliente quien opera el sistema bajo una suscripción, el resultado se produce en el entorno del cliente y lo revisa su propio equipo. Ese resultado no llega hasta nosotros.
- Contrato
- Límites documentados
- La carta de encargo deja constancia de qué se configuró el sistema para comprobar y qué no. La ausencia de un hallazgo no afirma que no haya nada que encontrar.
- Contrato
Compromisos contractuales 7
- El contrato se publica íntegro
- Nuestro contrato marco de servicios se publica íntegro en este sitio.
- Contrato
- Notificación de incidentes
- Sin dilación indebida y, en todo caso, dentro de las setenta y dos horas siguientes a confirmar un acceso no autorizado o una divulgación de los datos del cliente que obren en nuestro poder o de las credenciales que se nos hayan concedido.
- Contrato
- Preaviso y oposición sobre subencargados
- Treinta días de preaviso antes de que añadamos o sustituyamos a un subencargado del tratamiento, con derecho a oponerse por motivos de protección de datos y a poner fin al encargo afectado si la objeción no puede resolverse.
- Contrato
- Condiciones del artículo 28
- Condiciones escritas de tratamiento de datos que cubren el acceso que se nos concede, con instrucciones, confidencialidad, asistencia, supresión y auditoría.
- Contrato
- Auditoría
- El derecho de auditoría del cliente se satisface primero con nuestras respuestas escritas a un cuestionario de seguridad y con cualquier evaluación de un tercero que tengamos. Cuando esas respuestas resulten realmente insuficientes, el contrato admite una auditoría presencial, realizada por el cliente o por un auditor que no sea competidor nuestro y que firme un compromiso de confidencialidad. Se practica con treinta días de preaviso y una vez cada doce meses, sin ese límite cuando se haya confirmado una violación de la seguridad de los datos personales que afecte al cliente. Esa auditoría excluye el código fuente, los prompts, la información de otros clientes y la información comercialmente sensible, y su coste corre a cargo del cliente.
- Contrato
- La metodología del cliente sigue siendo del cliente
- El contrato no adquiere ningún derecho sobre los métodos, plantillas, listas de verificación y umbrales propios del cliente, y no le impide utilizarlos donde quiera, con quien quiera y cuando quiera. Lo que construimos para ejecutarlos es nuestro y se licencia por el plazo contratado, y no reproduciremos lo que un cliente nos entregue ni se lo facilitaremos a otro cliente. Cláusulas 10.1 y 10.7.
- Contrato
- Continuidad si cesamos en nuestra actividad
- La clave de licencia va dentro del sistema entregado y se verifica sin ninguna conexión con nosotros. Nada que hagamos o dejemos de hacer puede detener el sistema antes de que esa clave expire. El contrato marco de servicios obliga a que la clave en poder del cliente cubra en todo momento al menos el periodo que el cliente ha pagado. El formulario de pedido recoge ese periodo.
- Contrato
Desarrollo seguro y control de cambios 3
- Todo cambio se revisa antes de integrarse
- Los cambios se revisan contra una lista de comprobación escrita que cubre secretos, dependencias, accesos y rutas de datos del cliente antes de llegar a un entorno del cliente.
- Política
- Las vulnerabilidades críticas tienen plazos fijos de corrección
- Cuando puedan quedar expuestos datos del cliente, pueda accederse a un entorno del cliente, pueda eludirse la autenticación o se haya filtrado un secreto en uso, el trabajo empieza el mismo día y la corrección se publica en un plazo de siete días. Las severidades menores tienen sus propios plazos declarados.
- Política
- Las dependencias se inventarían y se vigilan
- Los componentes con los que está construido el sistema quedan registrados, y los avisos de seguridad que les afectan se clasifican en la misma escala de severidad.
- Política
Respuesta ante incidentes y continuidad 3
- La confirmación de un incidente se registra con fecha y hora
- Se registran la fecha y la hora en que un evento queda confirmado como incidente de seguridad. El plazo de notificación de setenta y dos horas empieza a contar desde ese momento.
- Política
- La notificación es una obligación contractual
- Notificamos al cliente sin dilación indebida y dentro de las setenta y dos horas siguientes a confirmar un incidente que afecte a sus datos.
- Contrato
- Las medidas de continuidad están documentadas y probadas
- El control de versiones, la copia de seguridad externa y los mecanismos de traspaso están documentados y probados, y cuentan con un responsable.
- Política
Personal, dispositivos y gobernanza 7
- La seguridad tiene un responsable nombrado
- La responsabilidad sobre la seguridad recae en un directivo designado.
- Política
- Cifrado de disco completo en todo equipo utilizado para trabajar
- FileVault, BitLocker o el equivalente en Linux, en toda máquina utilizada en un encargo.
- Política
- Las credenciales se custodian en un gestor de contraseñas corporativo
- Toda credencial de cuenta está en el gestor de contraseñas de la empresa, con bóvedas individuales y autenticación multifactor.
- Política
- Las altas, los cambios y las bajas siguen un procedimiento escrito
- El acceso se concede, se modifica y se retira siguiendo un procedimiento escrito cuando una persona se incorpora, cambia de puesto o se marcha.
- Política
- Las personas están formadas y obligadas
- Obligaciones de confidencialidad por escrito que subsisten tras el encargo, instrucción sobre el manejo de los datos antes de cada encargo y formación en concienciación de seguridad con una periodicidad declarada.
- Contrato y política
- Los proveedores se evalúan antes de su uso
- Todo proveedor o subencargado del tratamiento que pueda acceder a datos del cliente se evalúa y se registra antes de contratarlo.
- Política
- El riesgo se evalúa con una periodicidad declarada
- Los riesgos para los datos del cliente y para el servicio se revisan con una periodicidad declarada y la revisión queda registrada.
- Política
El despliegue se ajusta a sus requisitos
Díganos cómo necesita su firma que esto funcione: dónde residen los datos, quién administra los accesos y qué endpoint de modelo tiene ya contratado. Le diremos qué supone eso para el despliegue antes de que nadie firme nada.