Seguridad
Seguridad de los datos
Si le aplica NIS2, o simplemente está evaluando a un proveedor, esta es la página que necesita. Cada afirmación es verificable. Al final hay un apartado con lo que todavía no tenemos — porque el cuestionario que está rellenando también pregunta por eso.
Última revisión: 14 de septiembre de 2026
1. Qué es este documento
La descripción de las medidas vigentes hoy. No es un certificado y no se presenta como tal. Si necesita una respuesta firmada a un cuestionario concreto, escríbanos — lo cumplimentamos y lo firmamos. Si necesita un contrato de encargo del tratamiento de datos personales, está en la página Tratamiento de datos personales.
2. Dónde están los datos
Las cuentas, las organizaciones, las solicitudes y los datos de sus aplicaciones se guardan en la Unión Europea — la región de la plataforma es Fráncfort, en Alemania. La excepción es el tratamiento por el modelo de lenguaje: el texto que envía para su procesamiento llega al proveedor del modelo y puede tratarse fuera del Espacio Económico Europeo. Una transferencia así se ampara en las cláusulas contractuales tipo de la Comisión Europea.
3. Transmisión y almacenamiento
- Toda conexión con el sitio y con la aplicación se realiza por TLS. No existe ningún canal sin cifrar.
- Las contraseñas se guardan únicamente como huella irreversible (scrypt), con una sal distinta para cada cuenta. Nadie por nuestra parte puede leer su contraseña, ni aunque la pida.
- Los tokens de confirmación del correo electrónico y de restablecimiento de contraseña se guardan como huella SHA-256, no en forma legible, y caducan.
- Los datos de las tarjetas de pago no pasan por nuestros sistemas. El pago se realiza en una página de Stripe.
- La base de datos la administra el proveedor de infraestructura, con copias de seguridad automáticas.
4. Quién tiene acceso
El acceso está separado por roles y se comprueba en cada petición, no solo al entrar en la cuenta:
- El usuario ve únicamente las organizaciones a las que pertenece, y solo aquello que su rol le permite.
- Los datos de cada cliente están aislados de forma lógica — cada cliente tiene su propio proyecto en la plataforma.
- El acceso del administrador está separado del de los usuarios, en una dirección distinta que no se publica en ninguna parte del sitio.
- Cada acción del administrador se escribe en un registro: quién, qué, cuándo y sobre qué dato. El registro no puede borrarse desde la interfaz.
5. Protección de los formularios públicos
Los formularios del sitio tienen un límite de envíos por dirección, un campo oculto contra el relleno automático y una comprobación del tiempo empleado en rellenarlos. Los envíos sospechosos se conservan con una marca en lugar de rechazarse — una marca equivocada que se conserva se corrige, un cliente descartado no vuelve.
6. Subencargados
Utilizamos un proveedor de infraestructura de inteligencia artificial y de alojamiento, proveedores de modelos de lenguaje (OpenAI, Anthropic, Google), Stripe para los pagos y un proveedor de servicios de correo electrónico. La lista completa y actualizada, con nombres, se facilita a petición por correo electrónico. Cuando cambia un subencargado que trata datos personales, avisamos a los clientes afectados con al menos 14 días de antelación.
7. En caso de incidente
Avisamos a los clientes afectados sin dilación indebida y, a más tardar, en 72 horas desde el momento en que tengamos conocimiento del incidente. La notificación indica qué ha ocurrido, qué datos se han visto afectados, cuáles son las consecuencias probables y qué estamos haciendo. Una precisión que no suele escribirse: ante un incidente en los sistemas del proveedor de infraestructura, nuestro plazo empieza cuando ellos nos avisan. No podemos prometerle un plazo más corto del que tenemos nosotros aguas arriba.
8. Qué no tenemos todavía
Este apartado está aquí a propósito. Si está rellenando un cuestionario, las líneas siguientes le ahorran correspondencia y a nosotros una declaración inexacta:
- No tenemos certificación propia. ISO/IEC 27001 y SOC 2 pertenecen al proveedor de nube, no a nosotros. No nos presentamos como certificados.
- No tenemos autenticación de doble factor para las cuentas de usuario. Está previsto; hoy no existe.
- No tenemos un centro de vigilancia de la seguridad permanente ni ofrecemos un tiempo de respuesta contractual.
- No tenemos el informe de una prueba de intrusión independiente.
- No tenemos delegado de protección de datos designado. Con nuestro volumen de tratamiento la ley no lo exige; si lo imponen sus normas internas, dígalo antes del contrato.
9. Si usted es una entidad regulada por NIS2
No somos una entidad incluida en el ámbito de la Directiva (UE) 2022/2555 (NIS2) — cuya transposición española, la Ley de Coordinación y Gobernanza de la Ciberseguridad, seguía en tramitación cuando se revisó esta página — pero sí podemos ser su proveedor, y entonces la obligación de verificarnos es suya. Que la ley española no esté cerrada no cambia nada en la práctica: el deber le llega por la directiva y por su propio contrato. Estamos dispuestos a cumplimentar su cuestionario, a firmar un contrato de encargo del tratamiento de datos personales y a asumir obligaciones contractuales de notificación en caso de incidente. Lo que no podemos es asumir una obligación que nosotros mismos no tenemos frente a nuestro proveedor — se lo decimos de entrada, no en la primera auditoría. Qué hereda de la infraestructura y qué sigue siendo suyo conforme al Reglamento de IA, en la página Conformidad NIS2 y Reglamento de IA.
10. Cómo contactar con nosotros
Para cuestiones de seguridad, para que cumplimentemos un cuestionario o para comunicar una vulnerabilidad, escriba a la dirección oficial de correo electrónico que figura en la página La empresa. Un aviso de vulnerabilidad se atiende con prioridad y no emprendemos acciones contra quien lo envía de buena fe.