Seguridad y cumplimiento
desde la arquitectura.
La conversación sobre protección de datos suele llegar tarde en los proyectos de IA, cuando ya hay una arquitectura montada y cambiarla es caro. Nosotros la abrimos en la fase de diseño, antes de escribir la primera línea de código.
Qué hacemos concretamente.
No publicamos declaraciones genéricas de compromiso con la seguridad. Estos son los controles reales que aplicamos en cada proyecto, y sobre los que puedes preguntarnos en detalle antes de firmar nada.
Cifrado y control de accesos
Todo dato en tránsito viaja cifrado con TLS 1.3 y todo dato en reposo se almacena cifrado con AES-256.
- Autenticación multifactor obligatoria en todos los accesos administrativos
- Principio de mínimo privilegio y revisión trimestral de permisos
- Segregación por entornos: desarrollo, pruebas y producción aislados
- Rotación automatizada de credenciales y secretos
Residencia y soberanía del dato
Por defecto, los datos de nuestros clientes se procesan y almacenan en infraestructura ubicada en la Unión Europea.
- Proveedores con centros de datos en territorio europeo
- Opción de despliegue en infraestructura propia del cliente
- Modelos abiertos en local cuando el sector lo exige
- Registro documentado de cualquier transferencia internacional
Protección de datos y RGPD
El cumplimiento se diseña en la fase de arquitectura, antes de escribir código, no como un anexo al final del proyecto.
- Contrato de encargado de tratamiento en todos los proyectos
- Evaluación de impacto cuando el tratamiento lo requiere
- Minimización y anonimización previa al procesado por modelos
- Ejercicio de derechos operativo en menos de 30 días
Reglamento europeo de IA
Clasificamos cada sistema según el nivel de riesgo que establece el reglamento y aplicamos las obligaciones correspondientes.
- Clasificación de riesgo documentada por sistema desplegado
- Transparencia: el usuario final sabe que interactúa con una IA
- Supervisión humana significativa en decisiones con impacto
- Registro de eventos y trazabilidad completa de cada ejecución
Uso de modelos y datos de terceros
Contratamos exclusivamente configuraciones empresariales que garantizan que tus datos no se usan para entrenar modelos.
- Retención cero en los proveedores de modelos que utilizamos
- Prohibición contractual expresa de uso para entrenamiento
- Filtrado de información sensible antes del envío al modelo
- Posibilidad de operar íntegramente con modelos abiertos
Continuidad y respuesta a incidentes
Copias de seguridad cifradas, plan de recuperación probado y procedimiento de notificación de brechas definido.
- Copias diarias con retención escalonada y restauración verificada
- Plan de reversión documentado y probado en cada despliegue
- Notificación de brechas a la autoridad en menos de 72 horas
- Canal de notificación responsable de vulnerabilidades abierto
Si encuentras una vulnerabilidad
Agradecemos la notificación responsable de vulnerabilidades de seguridad. Si has identificado un problema en nuestros sistemas o en una implantación nuestra, escríbenos a seguridad@atrox-ai.com con el detalle técnico necesario para reproducirlo.
Nuestro compromiso al recibir un aviso:
- Acuse de recibo en un plazo máximo de 48 horas laborables.
- Evaluación inicial y clasificación de severidad en cinco días laborables.
- Información periódica sobre el estado de la corrección hasta su cierre.
- Reconocimiento público de la persona que reporta, si así lo desea.
Te pedimos a cambio que no accedas ni modifiques datos de terceros, que no degrades el servicio y que nos concedas un plazo razonable para corregir el problema antes de hacerlo público.
¿Tu equipo de seguridad tiene preguntas?
Podemos facilitar documentación técnica detallada y participar en una sesión con tu área de seguridad o tu delegado de protección de datos antes de cualquier compromiso.
Preguntas de seguridad y cumplimiento
Trabajamos alineados con los controles del estándar y aplicamos su marco en la gestión de proyectos y accesos. La certificación formal es un proceso en curso.
Preferimos decirlo así antes que exhibir un sello que no tenemos. Si tu proceso de compras exige la certificación como requisito excluyente, dínoslo desde el principio.
Por defecto no. Seleccionamos proveedores con centros de datos en territorio europeo y configuramos las regiones de despliegue en consecuencia.
Si en un caso concreto fuera técnicamente necesario, se documenta expresamente, se aplican las garantías legales correspondientes y se te informa antes.
No. Utilizamos exclusivamente los planes empresariales de los proveedores, que incluyen retención cero y prohibición contractual de uso para entrenamiento.
Cuando el sector o la política interna del cliente lo exige, desplegamos modelos abiertos en infraestructura propia sin que los datos salgan del perímetro.
Tenemos un procedimiento de respuesta definido: contención, evaluación de alcance, notificación al cliente sin demora indebida y a la autoridad de control dentro de las 72 horas cuando corresponda.
El procedimiento completo se entrega documentado como anexo al contrato de encargo de tratamiento.
Sí. Revisamos y firmamos los acuerdos de confidencialidad y los contratos de encargado de tratamiento de nuestros clientes con normalidad.
También aportamos nuestros modelos si el cliente prefiere partir de ellos.
Definimos en la fase de diseño qué decisiones puede tomar el sistema de forma autónoma y cuáles requieren validación de una persona, con umbrales de confianza explícitos.
Todas las ejecuciones quedan registradas con su razonamiento asociado, de modo que cualquier decisión puede auditarse después.