Seguridad

Tu IA, trazable. Tu cumplimiento, auditable.

La trazabilidad y el control de acceso no son una capa que añadimos sobre Alethexis: son su arquitectura. Construimos la plataforma con los mismos principios de rigor que pedimos a tu gobernanza de IA. Esta página explica cómo lo hacemos.

Alethexis trabaja sobre el marco vinculante en la UE y en España: el Reglamento (UE) 2024/1689 (EU AI Act), en la redacción dada por el Reglamento (UE) 2026/1744, el Reglamento (UE) 2016/679 (RGPD) y la LOPDGDD. Toda referencia normativa de la plataforma es verificable contra el texto oficial publicado en EUR-Lex.

1 · Residencia de datos en la Unión Europea

Dónde están tus datos en AlethexisZona: el lugar donde el encargado principal trata los datos, según el registro de subprocesadores; la sede de su entidad, sus matrices, subencargados y red edge fuera de la UE se indican en cada caja y no cambian la zona. La garantía de cada transferencia va en su caja, según el registro de encargados.DÓNDE ESTÁN TUS DATOS · INFRAESTRUCTURA DEL PRODUCTOFUERA DE LA UE · TRANSFERENCIA INTERNACIONAL BAJO GARANTÍASUNIÓN EUROPEAcorreofacturaTu organizaciónnavegadorCloudflareEE. UU.proxy sobre el tráficoy caché (CDN)datos en tránsitoDPA + cláusulas tipo + DPFResendenvío de correoalmacenamiento en EE. UU.aunque el envío sea eu-west-1no recibe datos del producto· solo correo transaccionalDPA + cláusulas tipo + DPFVercelaplicación y funcionescómputo en la UE (fra1)red edge globalentidad en EE. UU.datos en tránsitoDPA + cláusulas tipo + DPFStripepagos y suscripcionesIrlanda; transferencia aStripe, LLC (EE. UU.)no recibe datos del producto· solo datos de facturaciónDPA + cláusulas tipo + DPFSupabaseUE — Frankfurt · entidad en Singapur · DPA + cláusulas tipotodos los datos del productoPostgres + RLSAuthStorageHoldedfacturación Veri*factuEspaña; alojamiento en la UEdatos fiscales del clientesin transferencia propiasubencargados: cláusulas tipoUbicaciones: registro de subprocesadores · garantías: registro de encargados de Alethexis
Los datos que tu organización introduce en Alethexis se almacenan en la UE (Frankfurt). Lo que se trata fuera de la UE, o por entidades de fuera, va bajo la garantía que indica cada caja; la lista completa está en el registro de subprocesadores.

Los datos del producto que tu organización introduce en Alethexis se almacenan en infraestructura alojada en la Unión Europea (Frankfurt, región eu-central-1). Tu inventario de sistemas de IA, tus clasificaciones de riesgo, tus evaluaciones y tus evidencias permanecen en la UE.

Los servicios auxiliares (pagos, correo transaccional, facturación) operan como subprocesadores con sus propias garantías; cualquier transferencia internacional se gestiona conforme al RGPD. La lista completa y actualizada está publicada en nuestro registro de subprocesadores.

2 · Aislamiento entre clientes, verificado en cada despliegue

Alethexis es una plataforma multi-tenant: varios clientes comparten infraestructura, pero nunca datos. El aislamiento se aplica a nivel de base de datos mediante Row Level Security (RLS) obligatoria en toda tabla que contiene datos de cliente. Ninguna consulta puede devolver información de una organización a un usuario de otra.

Lo que nos diferencia es que ese aislamiento no se confía a la revisión manual: las pruebas de RLS se ejecutan en integración continua y bloquean el despliegue si fallan. Una versión de Alethexis que comprometa el aislamiento entre clientes no llega a producción.

3 · Cifrado en tránsito y en reposo

Toda comunicación con Alethexis viaja cifrada mediante TLS 1.3. Los datos en reposo se cifran con AES-256, tanto en la base de datos como en el almacenamiento de archivos. Las claves de cifrado en reposo las gestiona el proveedor de infraestructura.

4 · Control de acceso y autenticación

El acceso a los datos se rige por el principio de mínimo privilegio. Cada cuenta de cliente define roles diferenciados —Owner, AI Officer, DPO, Contributor, Auditor— con permisos acotados a lo que cada función necesita.

Las contraseñas se almacenan con hashing bcrypt; nunca en texto plano. El inicio de sesión admite autenticación multifactor (MFA), y las credenciales con privilegios de administración interna de Alethexis la tienen activada de forma obligatoria. Las claves de servicio nunca se exponen al navegador: se usan exclusivamente en el lado servidor.

5 · Trazabilidad: registro de actividad inmutable

Las operaciones sensibles sobre los datos quedan registradas en un log de auditoría diseñado para no poder alterarse: es de tipo append-only y tiene revocados a nivel de base de datos los permisos de modificación y borrado. Una vez escrito, un registro no se puede editar ni eliminar.

Esto es el fundamento de lo que ofrecemos a nuestros clientes —evidencia auditable y trazable— aplicado a nuestra propia operación.

6 · Continuidad y recuperación

La base de datos cuenta con recuperación a un punto en el tiempo (Point-in-Time Recovery) y copias de seguridad con retención continua de 30 días. La capacidad de restauración se prueba de forma periódica en un entorno separado, para que el respaldo sea real y no solo teórico.

7 · Gestión de vulnerabilidades

Las dependencias del software se monitorizan de forma automatizada para detectar vulnerabilidades conocidas, con alertas continuas sobre nuevas amenazas. Los parches críticos se aplican con prioridad, dentro de una ventana objetivo de 72 horas.

8 · Privacidad y subprocesadores

Cuando contratas Alethexis, actuamos como encargado del tratamiento respecto a los datos que introduces, bajo un Acuerdo de Tratamiento de Datos (DPA) conforme al Art. 28 del RGPD. Mantenemos una lista pública y actualizada de subprocesadores, y notificamos cualquier alta con antelación.

Hoy esa lista nombra siete subprocesadores que tratan datos de cliente —Supabase, Vercel, Cloudflare, Stripe, Resend, Google Workspace y Holded— y, para cada uno, su finalidad, los datos implicados, dónde opera y la garantía que lo cubre; recoge además dos proveedores internos sin acceso a datos de cliente, GitHub y Anthropic. El detalle está en el registro de subprocesadores.

Documentos disponibles:

9 · Gestión de incidentes

Disponemos de un procedimiento documentado de respuesta ante incidentes de seguridad. En caso de una violación de seguridad de datos personales que lo requiera, notificamos conforme a los plazos del RGPD (Art. 33). Revisamos periódicamente nuestras medidas técnicas y organizativas, y actualizamos esta página cuando hay cambios materiales.

10 · Divulgación responsable

Si has identificado una posible vulnerabilidad en Alethexis, queremos saberlo. Escríbenos a [email protected] y la revisaremos con la seriedad que merece. Agradecemos la divulgación responsable y coordinada.

11 · Cómo protegemos el registro de auditoría

El registro de auditoría de tu organización no se puede modificar ni borrar desde la aplicación: solo se añade. Cada entrada lleva una huella de integridad SHA-256 encadenada a la anterior, de modo que cualquier alteración o borrado posterior se detecta. La cadena de cada organización se verifica automáticamente cada día y el resultado se muestra en el propio registro. Si un evento no pudiera guardarse, el fallo queda registrado y nuestro equipo lo revisa a diario. Conservamos el registro cinco años desde la baja de tu organización.

No decimos «inmutable» ni «imposible de alterar». Un administrador de la base de datos podría intentarlo; lo que ofrecemos es que se detectaría. Preferimos decir exactamente lo que hacemos: el registro está diseñado para evidenciar alteraciones.

Resumen técnico de medidas

ÁmbitoMedida
Residencia de datosBase de datos y almacenamiento en la UE (Frankfurt, eu-central-1)
Cifrado en tránsitoTLS 1.3
Cifrado en reposoAES-256
Aislamiento multi-tenantRow Level Security obligatoria; pruebas de RLS que bloquean el despliegue
Autenticaciónbcrypt para contraseñas; MFA disponible (obligatoria para administración interna)
Modelo de accesoRoles diferenciados con mínimo privilegio; claves de servicio solo en servidor
TrazabilidadLog de auditoría append-only, sin permisos de modificación ni borrado
ContinuidadPoint-in-Time Recovery; retención de copias 30 días; pruebas de restauración periódicas
VulnerabilidadesMonitorización automatizada de dependencias; parches críticos en ≤72 h
Gestión de secretosVariables de entorno fuera del repositorio; rotación documentada
IncidentesProcedimiento documentado; notificación conforme al Art. 33 RGPD

En desarrollo

Somos transparentes sobre lo que aún no está disponible. En nuestro plan de seguridad:

  • Inicio de sesión único (SSO) con Microsoft.
  • Análisis estático de seguridad del código (SAST) ampliado en integración continua.
  • Página pública de estado del servicio (uptime).
  • Auditoría de seguridad independiente.

¿Necesitas más detalle?

Nuestro Trust Center muestra el estado de gobernanza de IA de Alethexis aplicado a sí mismo, con la misma plataforma que usan nuestros clientes. Para evaluaciones de proveedor (vendor risk), nuestro equipo atiende solicitudes razonadas bajo NDA.