Diseñado para pasar una auditoría, no para aprobarla por los pelos

Seguridad y cumplimiento
desde la arquitectura.

La conversación sobre protección de datos suele llegar tarde en los proyectos de IA, cuando ya hay una arquitectura montada y cambiarla es caro. Nosotros la abrimos en la fase de diseño, antes de escribir la primera línea de código.

RGPD y LOPDGDDReglamento europeo de IAAlineados con ISO 27001Cifrado AES-256 y TLS 1.3Datos en la Unión EuropeaENS para sector público
Nuestros controles

Qué hacemos concretamente.

No publicamos declaraciones genéricas de compromiso con la seguridad. Estos son los controles reales que aplicamos en cada proyecto, y sobre los que puedes preguntarnos en detalle antes de firmar nada.

Cifrado y control de accesos

Todo dato en tránsito viaja cifrado con TLS 1.3 y todo dato en reposo se almacena cifrado con AES-256.

  • Autenticación multifactor obligatoria en todos los accesos administrativos
  • Principio de mínimo privilegio y revisión trimestral de permisos
  • Segregación por entornos: desarrollo, pruebas y producción aislados
  • Rotación automatizada de credenciales y secretos

Residencia y soberanía del dato

Por defecto, los datos de nuestros clientes se procesan y almacenan en infraestructura ubicada en la Unión Europea.

  • Proveedores con centros de datos en territorio europeo
  • Opción de despliegue en infraestructura propia del cliente
  • Modelos abiertos en local cuando el sector lo exige
  • Registro documentado de cualquier transferencia internacional

Protección de datos y RGPD

El cumplimiento se diseña en la fase de arquitectura, antes de escribir código, no como un anexo al final del proyecto.

  • Contrato de encargado de tratamiento en todos los proyectos
  • Evaluación de impacto cuando el tratamiento lo requiere
  • Minimización y anonimización previa al procesado por modelos
  • Ejercicio de derechos operativo en menos de 30 días

Reglamento europeo de IA

Clasificamos cada sistema según el nivel de riesgo que establece el reglamento y aplicamos las obligaciones correspondientes.

  • Clasificación de riesgo documentada por sistema desplegado
  • Transparencia: el usuario final sabe que interactúa con una IA
  • Supervisión humana significativa en decisiones con impacto
  • Registro de eventos y trazabilidad completa de cada ejecución

Uso de modelos y datos de terceros

Contratamos exclusivamente configuraciones empresariales que garantizan que tus datos no se usan para entrenar modelos.

  • Retención cero en los proveedores de modelos que utilizamos
  • Prohibición contractual expresa de uso para entrenamiento
  • Filtrado de información sensible antes del envío al modelo
  • Posibilidad de operar íntegramente con modelos abiertos

Continuidad y respuesta a incidentes

Copias de seguridad cifradas, plan de recuperación probado y procedimiento de notificación de brechas definido.

  • Copias diarias con retención escalonada y restauración verificada
  • Plan de reversión documentado y probado en cada despliegue
  • Notificación de brechas a la autoridad en menos de 72 horas
  • Canal de notificación responsable de vulnerabilidades abierto
Divulgación responsable

Si encuentras una vulnerabilidad

Agradecemos la notificación responsable de vulnerabilidades de seguridad. Si has identificado un problema en nuestros sistemas o en una implantación nuestra, escríbenos a seguridad@atrox-ai.com con el detalle técnico necesario para reproducirlo.

Nuestro compromiso al recibir un aviso:

  • Acuse de recibo en un plazo máximo de 48 horas laborables.
  • Evaluación inicial y clasificación de severidad en cinco días laborables.
  • Información periódica sobre el estado de la corrección hasta su cierre.
  • Reconocimiento público de la persona que reporta, si así lo desea.

Te pedimos a cambio que no accedas ni modifiques datos de terceros, que no degrades el servicio y que nos concedas un plazo razonable para corregir el problema antes de hacerlo público.

¿Tu equipo de seguridad tiene preguntas?

Podemos facilitar documentación técnica detallada y participar en una sesión con tu área de seguridad o tu delegado de protección de datos antes de cualquier compromiso.

Primera reunión sin costeConsultor senior, no comercial30 minutos, sin compromiso
FAQ

Preguntas de seguridad y cumplimiento

Trabajamos alineados con los controles del estándar y aplicamos su marco en la gestión de proyectos y accesos. La certificación formal es un proceso en curso.

Preferimos decirlo así antes que exhibir un sello que no tenemos. Si tu proceso de compras exige la certificación como requisito excluyente, dínoslo desde el principio.

Por defecto no. Seleccionamos proveedores con centros de datos en territorio europeo y configuramos las regiones de despliegue en consecuencia.

Si en un caso concreto fuera técnicamente necesario, se documenta expresamente, se aplican las garantías legales correspondientes y se te informa antes.

No. Utilizamos exclusivamente los planes empresariales de los proveedores, que incluyen retención cero y prohibición contractual de uso para entrenamiento.

Cuando el sector o la política interna del cliente lo exige, desplegamos modelos abiertos en infraestructura propia sin que los datos salgan del perímetro.

Tenemos un procedimiento de respuesta definido: contención, evaluación de alcance, notificación al cliente sin demora indebida y a la autoridad de control dentro de las 72 horas cuando corresponda.

El procedimiento completo se entrega documentado como anexo al contrato de encargo de tratamiento.

Sí. Revisamos y firmamos los acuerdos de confidencialidad y los contratos de encargado de tratamiento de nuestros clientes con normalidad.

También aportamos nuestros modelos si el cliente prefiere partir de ellos.

Definimos en la fase de diseño qué decisiones puede tomar el sistema de forma autónoma y cuáles requieren validación de una persona, con umbrales de confianza explícitos.

Todas las ejecuciones quedan registradas con su razonamiento asociado, de modo que cualquier decisión puede auditarse después.

Seguridad y compliance | ATROX AI