La trazabilidad y el control de acceso no son una capa que añadimos sobre Alethexis: son su arquitectura. Construimos la plataforma con los mismos principios de rigor que pedimos a tu gobernanza de IA. Esta página explica cómo lo hacemos.
Los datos sustantivos que tu organización introduce en Alethexis se almacenan en infraestructura alojada en la Unión Europea (Frankfurt, región eu-central-1). Tu inventario de sistemas de IA, tus clasificaciones de riesgo, tus evaluaciones y tus evidencias permanecen en la UE.
Los servicios auxiliares (pagos, correo transaccional, monitorización de errores) operan como subprocesadores con sus propias garantías; cualquier transferencia internacional se gestiona conforme al RGPD. La lista completa y actualizada está publicada en nuestro registro de subprocesadores.
Alethexis es una plataforma multi-tenant: varios clientes comparten infraestructura, pero nunca datos. El aislamiento se aplica a nivel de base de datos mediante Row Level Security (RLS) obligatoria en toda tabla que contiene datos de cliente. Ninguna consulta puede devolver información de una organización a un usuario de otra.
Lo que nos diferencia es que ese aislamiento no se confía a la revisión manual: las pruebas de RLS se ejecutan en integración continua y bloquean el despliegue si fallan. Una versión de Alethexis que comprometa el aislamiento entre clientes no llega a producción.
Toda comunicación con Alethexis viaja cifrada mediante TLS 1.3. Los datos en reposo se cifran con AES-256, tanto en la base de datos como en el almacenamiento de archivos. Las claves de cifrado en reposo las gestiona el proveedor de infraestructura.
El acceso a los datos se rige por el principio de mínimo privilegio. Cada cuenta de cliente define roles diferenciados —Owner, AI Officer, DPO, Contributor, Auditor— con permisos acotados a lo que cada función necesita.
Las contraseñas se almacenan con hashing bcrypt; nunca en texto plano. La autenticación admite verificación en dos pasos (MFA), y las credenciales con privilegios de administración interna de Alethexis la tienen activada de forma obligatoria. Las claves de servicio nunca se exponen al navegador: se usan exclusivamente en el lado servidor.
Las operaciones sensibles sobre los datos quedan registradas en un log de auditoría diseñado para no poder alterarse: es de tipo append-only y tiene revocados a nivel de base de datos los permisos de modificación y borrado. Una vez escrito, un registro no se puede editar ni eliminar.
Esto es el fundamento de lo que ofrecemos a nuestros clientes —evidencia auditable y trazable— aplicado a nuestra propia operación.
La base de datos cuenta con recuperación a un punto en el tiempo (Point-in-Time Recovery) y copias de seguridad con retención continua de 30 días. La capacidad de restauración se prueba de forma periódica en un entorno separado, para que el respaldo sea real y no solo teórico.
Las dependencias del software se monitorizan de forma automatizada para detectar vulnerabilidades conocidas, con alertas continuas sobre nuevas amenazas. Los parches críticos se aplican con prioridad, dentro de una ventana objetivo de 72 horas.
Cuando contratas Alethexis, actuamos como encargado del tratamiento respecto a los datos que introduces, bajo un Acuerdo de Tratamiento de Datos (DPA) conforme al Art. 28 del RGPD. Mantenemos una lista pública y actualizada de subprocesadores, y notificamos cualquier alta con antelación.
Documentos disponibles:
Disponemos de un procedimiento documentado de respuesta ante incidentes de seguridad. En caso de una violación de seguridad de datos personales que lo requiera, notificamos conforme a los plazos del RGPD (Art. 33). Revisamos periódicamente nuestras medidas técnicas y organizativas, y actualizamos esta página cuando hay cambios materiales.
Si has identificado una posible vulnerabilidad en Alethexis, queremos saberlo. Escríbenos a [email protected] y la revisaremos con la seriedad que merece. Agradecemos la divulgación responsable y coordinada.
| Ámbito | Medida |
|---|---|
| Residencia de datos | Base de datos y almacenamiento en la UE (Frankfurt, eu-central-1) |
| Cifrado en tránsito | TLS 1.3 |
| Cifrado en reposo | AES-256 |
| Aislamiento multi-tenant | Row Level Security obligatoria; pruebas de RLS que bloquean el despliegue |
| Autenticación | bcrypt para contraseñas; MFA disponible (obligatoria para administración interna) |
| Modelo de acceso | Roles diferenciados con mínimo privilegio; claves de servicio solo en servidor |
| Trazabilidad | Log de auditoría append-only, sin permisos de modificación ni borrado |
| Continuidad | Point-in-Time Recovery; retención de copias 30 días; pruebas de restauración periódicas |
| Vulnerabilidades | Monitorización automatizada de dependencias; parches críticos en ≤72 h |
| Gestión de secretos | Variables de entorno fuera del repositorio; rotación documentada |
| Incidentes | Procedimiento documentado; notificación conforme al Art. 33 RGPD |
Somos transparentes sobre lo que aún no está disponible. En nuestro plan de seguridad:
Nuestro Trust Center muestra el estado de gobernanza de IA de Alethexis aplicado a sí mismo, con la misma plataforma que usan nuestros clientes. Para evaluaciones de proveedor (vendor risk), nuestro equipo atiende solicitudes razonadas bajo NDA.