Este es el resumen de las medidas técnicas y organizativas que aplica AIRON TEAM SL conforme al art. 32 RGPD. Está escrito para poder comprobarse: describe lo que está funcionando hoy y declara abiertamente lo que no. No afirmamos nada que no podamos demostrar.
1. Dónde residen los datos
El servidor de aplicación, la base de datos relacional, la base vectorial y la caché residen en un servidor de Fráncfort del Meno (Alemania, Unión Europea). Las bases de datos no están expuestas a internet: escuchan únicamente en la interfaz local del servidor. Los vectores de los documentos indexados se generan con Google Cloud Vertex AI en Fráncfort (europe-west3), de modo que el contenido documental no sale de la UE para vectorizarse. El único tratamiento relevante fuera de la UE es la inferencia de los modelos de lenguaje: consulta la lista de subencargados.
2. Cifrado
- En tránsito: TLS 1.2 y 1.3 en todos los extremos públicos, con HSTS activo.
- Secretos: credenciales y tokens OAuth de los conectores cifrados en la base de datos.
- Copias de seguridad: cifradas antes de salir de la máquina.
3. Control de accesos
- Denegación por defecto: roles y permisos se evalúan en cada operación; lo que no se concede, se deniega.
- Segregación entre clientes aplicada en modo obligatorio, no en modo observación.
- Búsqueda documental fail-closed: si el filtro por cuenta no puede aplicarse, la consulta no devuelve resultados. Preferimos el vacío al resultado equivocado.
- Permisos granulares por agente y por conector dentro de cada cuenta.
- Autenticación multifactor: disponible de forma opcional desde septiembre de 2026.
4. Trazabilidad
Registro de auditoría en funcionamiento, con traza de acciones y accesos por cuenta, conservado 3 años. Cada exportación de datos y cada supresión dejan un asiento. Los eventos de transparencia de IA se registran como evidencia regulatoria.
5. Copias de seguridad y recuperación
- Ejecución nocturna y diaria, cifrada y hacia un destino remoto fuera del servidor.
- Retención de 30 días.
- Restauración probada, con resultado satisfactorio, no solo planificada.
- Consecuencia que conviene decir sin rodeos: un dato borrado permanece en las copias hasta que estas expiran. El borrado es efectivo a plazo + 30 días.
6. Control de los envíos al exterior
Lo que AIRON inicia por su cuenta (respuestas a correos entrantes, pasos de los flujos automáticos y publicaciones) nunca sale hacia terceros sin la aprobación explícita de una persona: se puede bloquear, pero no dejar en automático. Lo que una persona pide directamente al Asistente (en el panel o por WhatsApp) pide aprobación por defecto cuando sale a terceros, tiene trascendencia fiscal o gasta dinero (correos, facturas, anuncios, publicaciones); quien administra la cuenta puede cambiar ese comportamiento herramienta a herramienta, y la factura de Alegra exige siempre aprobación. La aprobación usa un mecanismo que impide dobles envíos y aprobaciones sobre versiones obsoletas, y queda registrada.
7. Endurecimiento y operación
- Bloqueo automático de las direcciones que intentan accesos repetidos, con escalado para reincidentes.
- Renovación automática de los certificados TLS de todos los dominios.
- Canal público de divulgación de vulnerabilidades con plazos de respuesta comprometidos.
- Procedimiento de brechas: aviso a la empresa cliente responsable sin dilación indebida, con el objetivo de no superar las 48 horas.
8. Lo que NO tenemos (dicho abiertamente)
- Ninguna certificación ISO 27001 ni SOC 2. La vía de comprobación es la auditoría directa prevista en el contrato de encargado.
- Ninguna prueba de intrusión por terceros realizada hasta la fecha.
- La autenticación multifactor es opcional, no obligatoria en todas las cuentas.
Existe un listado interno completo de carencias conocidas y su plan de corrección. Los clientes y quienes estén valorando serlo pueden solicitarlo, bajo compromiso de confidencialidad, en security@airon.team. Preferimos entregarlo antes que dejar creer que no existe.
El uso de los datos y los plazos de conservación están en la política de privacidad de la plataforma.