Seguridad

Tu IA, trazable. Tu cumplimiento, auditable.

La trazabilidad y el control de acceso no son una capa que añadimos sobre Alethexis: son su arquitectura. Construimos la plataforma con los mismos principios de rigor que pedimos a tu gobernanza de IA. Esta página explica cómo lo hacemos.

1 · Residencia de datos en la Unión Europea

Los datos sustantivos que tu organización introduce en Alethexis se almacenan en infraestructura alojada en la Unión Europea (Frankfurt, región eu-central-1). Tu inventario de sistemas de IA, tus clasificaciones de riesgo, tus evaluaciones y tus evidencias permanecen en la UE.

Los servicios auxiliares (pagos, correo transaccional, monitorización de errores) operan como subprocesadores con sus propias garantías; cualquier transferencia internacional se gestiona conforme al RGPD. La lista completa y actualizada está publicada en nuestro registro de subprocesadores.

2 · Aislamiento entre clientes, verificado en cada despliegue

Alethexis es una plataforma multi-tenant: varios clientes comparten infraestructura, pero nunca datos. El aislamiento se aplica a nivel de base de datos mediante Row Level Security (RLS) obligatoria en toda tabla que contiene datos de cliente. Ninguna consulta puede devolver información de una organización a un usuario de otra.

Lo que nos diferencia es que ese aislamiento no se confía a la revisión manual: las pruebas de RLS se ejecutan en integración continua y bloquean el despliegue si fallan. Una versión de Alethexis que comprometa el aislamiento entre clientes no llega a producción.

3 · Cifrado en tránsito y en reposo

Toda comunicación con Alethexis viaja cifrada mediante TLS 1.3. Los datos en reposo se cifran con AES-256, tanto en la base de datos como en el almacenamiento de archivos. Las claves de cifrado en reposo las gestiona el proveedor de infraestructura.

4 · Control de acceso y autenticación

El acceso a los datos se rige por el principio de mínimo privilegio. Cada cuenta de cliente define roles diferenciados —Owner, AI Officer, DPO, Contributor, Auditor— con permisos acotados a lo que cada función necesita.

Las contraseñas se almacenan con hashing bcrypt; nunca en texto plano. La autenticación admite verificación en dos pasos (MFA), y las credenciales con privilegios de administración interna de Alethexis la tienen activada de forma obligatoria. Las claves de servicio nunca se exponen al navegador: se usan exclusivamente en el lado servidor.

5 · Trazabilidad: registro de actividad inmutable

Las operaciones sensibles sobre los datos quedan registradas en un log de auditoría diseñado para no poder alterarse: es de tipo append-only y tiene revocados a nivel de base de datos los permisos de modificación y borrado. Una vez escrito, un registro no se puede editar ni eliminar.

Esto es el fundamento de lo que ofrecemos a nuestros clientes —evidencia auditable y trazable— aplicado a nuestra propia operación.

6 · Continuidad y recuperación

La base de datos cuenta con recuperación a un punto en el tiempo (Point-in-Time Recovery) y copias de seguridad con retención continua de 30 días. La capacidad de restauración se prueba de forma periódica en un entorno separado, para que el respaldo sea real y no solo teórico.

7 · Gestión de vulnerabilidades

Las dependencias del software se monitorizan de forma automatizada para detectar vulnerabilidades conocidas, con alertas continuas sobre nuevas amenazas. Los parches críticos se aplican con prioridad, dentro de una ventana objetivo de 72 horas.

8 · Privacidad y subprocesadores

Cuando contratas Alethexis, actuamos como encargado del tratamiento respecto a los datos que introduces, bajo un Acuerdo de Tratamiento de Datos (DPA) conforme al Art. 28 del RGPD. Mantenemos una lista pública y actualizada de subprocesadores, y notificamos cualquier alta con antelación.

Documentos disponibles:

9 · Gestión de incidentes

Disponemos de un procedimiento documentado de respuesta ante incidentes de seguridad. En caso de una violación de seguridad de datos personales que lo requiera, notificamos conforme a los plazos del RGPD (Art. 33). Revisamos periódicamente nuestras medidas técnicas y organizativas, y actualizamos esta página cuando hay cambios materiales.

10 · Divulgación responsable

Si has identificado una posible vulnerabilidad en Alethexis, queremos saberlo. Escríbenos a [email protected] y la revisaremos con la seriedad que merece. Agradecemos la divulgación responsable y coordinada.

Resumen técnico de medidas

ÁmbitoMedida
Residencia de datosBase de datos y almacenamiento en la UE (Frankfurt, eu-central-1)
Cifrado en tránsitoTLS 1.3
Cifrado en reposoAES-256
Aislamiento multi-tenantRow Level Security obligatoria; pruebas de RLS que bloquean el despliegue
Autenticaciónbcrypt para contraseñas; MFA disponible (obligatoria para administración interna)
Modelo de accesoRoles diferenciados con mínimo privilegio; claves de servicio solo en servidor
TrazabilidadLog de auditoría append-only, sin permisos de modificación ni borrado
ContinuidadPoint-in-Time Recovery; retención de copias 30 días; pruebas de restauración periódicas
VulnerabilidadesMonitorización automatizada de dependencias; parches críticos en ≤72 h
Gestión de secretosVariables de entorno fuera del repositorio; rotación documentada
IncidentesProcedimiento documentado; notificación conforme al Art. 33 RGPD

En desarrollo

Somos transparentes sobre lo que aún no está disponible. En nuestro plan de seguridad:

  • Inicio de sesión único (SSO) con Microsoft.
  • Análisis estático de seguridad del código (SAST) ampliado en integración continua.
  • Página pública de estado del servicio (uptime).
  • Auditoría de seguridad independiente.

¿Necesitas más detalle?

Nuestro Trust Center muestra el estado de gobernanza de IA de Alethexis aplicado a sí mismo, con la misma plataforma que usan nuestros clientes. Para evaluaciones de proveedor (vendor risk), nuestro equipo atiende solicitudes razonadas bajo NDA.