Seguridad y Privacidad
en ISMS Copilot
Desarrollamos herramientas de cumplimiento para profesionales de seguridad. La seguridad de sus datos no es solo una característica — es nuestra base.
Conforme con RGPD
Cumplimiento total del RGPD con DPA disponible
Modo solo UE disponible
Base de datos y almacenamiento de archivos en la UE, más procesamiento de IA en la UE con Protección Avanzada
Infraestructura SOC 2 Type II
Proveedores de infraestructura (AWS, Supabase) poseen attestaciones SOC 2 Type II
Prueba de penetración externa 2026
Prueba de penetración independiente de la aplicación web de ISMS Copilot realizada por NevaSec. Sin hallazgos de gravedad crítica o alta. No cubre Aevral.
Prácticas de Seguridad
Cómo protegemos sus datos de cumplimiento
Cifrado en tránsito
Todas las conexiones aseguradas con TLS 1.3. Ningún dato sin cifrar sale de su navegador.
Cifrado en reposo
Cifrado AES-256 para todos los datos almacenados. Base de datos y almacenamiento cifrados por defecto.
Seguridad a nivel de fila
Aislamiento de acceso a nivel de base de datos. Los usuarios solo pueden acceder a sus propios datos.
Centro de datos UE
Infraestructura principal alojada en Fráncfort, Alemania (AWS EU-Central-1). La base de datos y el almacenamiento de archivos permanecen en la UE.
Infraestructura SOC 2 Type II
Basada en Supabase y AWS, ambos con attestación SOC 2 Type II. Seguridad empresarial por defecto.
Sin entrenamiento de IA
Sus datos nunca se utilizan para entrenar modelos de IA. Esto se impide mediante las condiciones comerciales de los proveedores y los controles de prohibición de entrenamiento a nivel de cuenta.
Redacción de DPI
La redacción integrada ayuda a eliminar los datos personales antes de que lleguen a los proveedores de IA, cuando está habilitada.
Prueba de penetración independiente: NevaSec, abril de 2026
NevaSec realizó en abril de 2026 una prueba de penetración externa de nuestra aplicación web, API REST y backend de IA. No se identificó ninguna vía de explotación no autenticada ni ningún escenario inmediato de compromiso de cuenta. El hallazgo de gravedad media ha sido remediado, y los trabajos de remediación de los hallazgos restantes de gravedad baja están en curso. Alcance: esta prueba cubrió únicamente ISMS Copilot (aplicación web, API REST y backend de IA). Es anterior a Aevral y no lo cubre. Aevral no ha tenido aún una prueba de penetración independiente.
Residencia de Datos
Elija dónde se procesan sus datos
Modo Estándar
- Base de datosEUUE (Fráncfort)
- AlmacenamientoEUUE (Fráncfort)
- Moderación de contenidoEUMistral AI
- Failover IAEUMistral AI (UE)
- Garantías de datosCláusulas Contractuales Tipo
xAI (Grok) a través del endpoint xAI (ZDR) sin retención de OpenRouter (predeterminado actual para los modos de pago Fast/Think/Beyond), con Anthropic Claude como conmutación por error automática; allowlist de ocho proveedores de OpenRouter (ZDR aplicado)
Sin retención (xAI ZDR predeterminado). Tráfico servido por conmutación por error de Anthropic: ~30 días de eliminación ordinaria; contenido marcado por seguridad hasta 2 años, puntuaciones de seguridad hasta 7 años. Las consultas de búsqueda web se enrutan a través de Mistral (retención estándar, consulte DPA).
Protección Avanzada de Datos
- Base de datosEUUE (Fráncfort)
- AlmacenamientoEUUE (Fráncfort)
- Moderación de contenidoEUMistral AI
- Failover IAEUMistral AI (UE)
Solo Mistral AI, alojado en Fráncfort (UE). Todos los modos de chat se enrutan exclusivamente a Mistral bajo sus términos de API comercial mientras la Protección Avanzada de Datos está activada. Sin ruta de procesamiento de IA en EE.UU. en este modo.
Sin retención bajo los términos de API comercial de Mistral. No se aplica la caché de supervisión de abusos de Anthropic con ADP activo. La moderación de contenido sigue usando Mistral en la UE; los metadatos de moderación se conservan 12 meses (sin contenido de mensaje) según el DPA §2.8.
Procesamiento de IA en EE.UU. eliminado (el envío de correos sigue usando proveedores de EE.UU. bajo CCT)
Subencargados
Servicios de terceros que procesan datos en nuestro nombre
| Servicio | Finalidad | Ubicación | Retención |
|---|---|---|---|
| Supabase | Database & Authentication | EUEU (Frankfurt, Germany) | User-controlled |
| AWS | Infrastructure | EUEU (Frankfurt, Germany) | User-controlled |
| Backblaze (B2 Cloud Storage) | Encrypted offsite database backups. Each daily copy is encrypted with AES-256 before upload; Backblaze never holds the key | EUEU (Amsterdam, Netherlands). Backblaze, Inc. is a US company (SCCs) | 90 days (the newest 90 daily copies are kept) |
| GitHub (GitHub Actions) | Runs the daily backup job: copies the database, encrypts it, uploads it to Backblaze. The unencrypted copy exists only on a new virtual machine while the job runs (at most 30 minutes). In use since 2026-03-09 | USUnited States (Microsoft Azure regions chosen by GitHub) | Not retained by us: the job deletes the unencrypted copy before it ends; the runner VM is GitHub-managed |
| Anthropic (Claude) | AI Processing: automatic failover for paid Fast/Think/Beyond and permitted non-ADP destination (ADP off); no longer the default | USUnited States | ~30 days ordinary deletion; safety-flagged content up to 2 years, safety scores up to 7 years; never training |
| OpenRouter | Routing aggregator (ADP off): routes only to the eight allowlisted underlying providers below (including xAI); mandatory Zero Data Retention enforced at account level | USUnited States | Zero retention (mandatory at OpenRouter account level) |
| ↳ Inceptron | AI Processing (via OpenRouter, ZDR enforced) | EUSweden (EU) | Zero retention |
| ↳ DeepInfra | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Cerebras | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Google Vertex | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Together AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States (default North America data centers per Together docs; OR aggregator does not pin region per request) | Zero retention |
| ↳ Fireworks AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States — multi-region fleet (US, EU Frankfurt + Iceland, APAC Tokyo only — no PRC infrastructure; OR aggregator does not pin region per request) | Zero retention |
| ↳ Nebius | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | GlobalNetherlands HQ; primary inference in Finland (EU) with US secondary per Nebius docs (OR aggregator does not pin region per request) | Zero retention |
| ↳ xAI (Grok) | AI Processing (via OpenRouter, ZDR enforced). Current default for paid plans (Plus and above, ADP off) for chat Fast/Think and the Beyond assistant, with Anthropic as automatic failover; also serves the logged-out risk-analysis demo. | USUnited States (OpenRouter-published footprint; inference region not pinned via OpenRouter) | Zero retention (xAI (ZDR) endpoint, verified 2026-07-19) |
| Mistral AI | AI Processing (ADP), content moderation, failover, conversation summaries: EU zero-retention. Authenticated web-search discovery (ADP off) runs on Mistral's stateful endpoint using Brave (US) as Mistral's sub-processor, so it is not EU-only and uses standard retention (see DPA). heyGRC EU inference (organization opt-in, EU regional endpoint, account-level zero retention). | EUEU (Frankfurt); web-search discovery reaches Brave (US) via Mistral | Zero retention (inference/moderation); standard retention for web-search discovery via Brave (US) |
| Fly.io | Chat API Service | EUEU deployment | Access logs 30-90 days |
| ConvertAPI | Document Format Conversion (ISO 27001:2022) | EUEU (Frankfurt) | Zero retention (in-memory only) |
| Stripe | Payment Processing (PCI DSS Level 1) | GlobalGlobal (EU DPA) | Billing records 7 years (anonymized) |
| PostHog | Product Analytics | EUEU (Frankfurt) | Up to 7 years (anonymized) |
| Sentry | Error Tracking & Monitoring | EUGermany | Up to 90 days (PII-scrubbed, no IP stored) |
| Vercel | Web Hosting & Analytics | GlobalGlobal CDN | Per Vercel policy (cookieless analytics) |
| SendGrid (Twilio) | Legal Update Emails | USUnited States | Until account deletion or unsubscribe |
| Kit (ConvertKit) | Onboarding & Product Emails | USUnited States | Until account deletion or unsubscribe |
| Chatbase | Optional website support chat on heyGRC (marketing, docs, console) and ISMS Copilot (marketing, docs, platform console, trust center): visitor messages and optional lead email for human follow-up. Not used for product chat accounts or PR source code. Widget only loads when product env flags enable it. | USUnited States (Chatbase-hosted; model providers per Chatbase configuration) | Per Chatbase conversation/lead retention; do not paste secrets into the widget |
Integraciones activadas por el cliente
Activas para sus datos solo cuando su organización las instala.
| Servicio | Finalidad | Ubicación | Retención |
|---|---|---|---|
| Slack Technologies, Inc. | heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records. | USUnited States | Active while integration installed |
| Google LLC | heyGRC Google Drive: OAuth, Picker, and Drive API read of files an organization owner or admin picked or opened with heyGRC, for linked-document compile and a change check normally once a day. Activated only when that admin connects Drive in the heyGRC console. Scopes drive.file and, with Open with, drive.install (menu entry only, no file access). Disconnect asks Google to revoke the grant (unless the same Google account still backs another heyGRC organization's Drive connection) and deletes the stored token. | USUnited States (file location follows the customer's Workspace) | Token until disconnect, admin departure, or uninstall; document snapshots with the review pack |
| GitHub, Inc. | heyGRC GitHub App (a distinct product from the heygrc Slack bot). Customer-directed platform, not an ISMS Copilot sub-processor: heyGRC retrieves pull-request diffs and metadata from the customer's GitHub environment and posts the check run, review and comments back into it, under the customer's own GitHub agreement. Activated only when a repository administrator installs the App. Read access to contents, metadata and issues; write access to checks and pull requests only; heyGRC never writes to code. Default inference: redacted diff reviewed through the same OpenRouter allowlist and account-level controls as above, pinned in-request to a named host subset (currently Together AI, Fireworks AI, Inceptron; ZDR, no training, PRC-jurisdiction hosts blocked). Organizations can opt in to EU inference (Mistral AI, EU regional endpoint, no fallback). On both paths the model is an open-weights model developed by Z.AI; Z.AI hosts neither path and receives no data. Diffs are not persisted; the written review is stored. Uninstall stops processing and deletes the GitHub account name; stored reviews are deleted 30 days after uninstall. | USUnited States | Reviews kept while installed and 30 days after uninstall; diffs not persisted |
Última actualización: julio 2026 · Cambios de subencargados materialmente adversos: aviso previo de 30 días por correo electrónico y en la aplicación. Los cambios neutrales en cuanto a control se anuncian mediante publicación en este Trust Center y en el registro de cambios (DPA 2.4). Un cambio es neutral en cuanto a control cuando no debilita materialmente los controles de retención, entrenamiento, publicación, seguridad, transferencia o jurisdicción y no amplía las categorías de datos tratados. Las integraciones activadas por el cliente no están sujetas a esta regla porque no fluyen datos hasta que su organización las instale explícitamente.
Contenido de terceros
Contenido de código abierto y Creative Commons incorporado a la plataforma, con atribución a los responsables originales.
Skill Revisión de informes SOC 2
Adapta el SOC 2 Reliability Rubric mantenido por el SOC 2 Quality Guild. La taxonomía de 11 señales y los pilares Structure / Substance / Source provienen del rubric del Guild; el flujo conversacional, los veredictos y la scorecard son la adaptación de este proyecto. Conforme a CC BY-SA 4.0 §3(b)(1), esta adaptación también se publica bajo CC BY-SA 4.0.
Documentos Legales
Documentación de transparencia disponible para consulta
Programa ISO/IEC 27001:2022
Better ISMS está obteniendo la certificación. Está en camino. Hoy no estamos certificados. Lea el alcance previsto.
Acuerdo de Procesamiento de Datos
DPA conforme al artículo 28 del RGPD
Política de Privacidad
Cómo recopilamos, usamos y protegemos sus datos
Política de cookies
Cómo este centro de confianza usa cookies y cómo gestionar tus opciones
Términos de Servicio
Términos que rigen el uso de ISMS Copilot
Registro de Actividades de Tratamiento
RoPA detallando todas las operaciones de tratamiento
Cumplimiento de la propiedad intelectual
Cómo adquirimos los estándares, protegemos los derechos de PI en la orientación de IA y acreditamos el contenido de terceros
Transparencia del Reglamento de IA de la UE
Divulgaciones del artículo 50, nuestra evaluación actual de clasificación y cómo señalamos el uso de IA
Subprocesadores de Aevral
Subprocesadores contratados para el escaneo de código de Aevral y la revisión de solicitudes de extracción
Registro de cambios de los documentos legales
Resumen acumulativo de las revisiones de nuestros documentos legales
Vendor details for invoices
Legal entity, VAT, and how to pay a Stripe Business annual invoice. No company IBAN.