Seguridad y Privacidad
en ISMS Copilot
Desarrollamos herramientas de cumplimiento para profesionales de seguridad. La seguridad de sus datos no es solo una característica — es nuestra base.
Conforme con RGPD
Cumplimiento total del RGPD con DPA disponible
Modo solo UE disponible
Base de datos y almacenamiento de archivos en la UE, más procesamiento de IA en la UE con Protección Avanzada
Infraestructura SOC 2 Type II
Proveedores de infraestructura (AWS, Supabase) poseen attestaciones SOC 2 Type II
Prueba de penetración externa 2026
Prueba de penetración independiente de la aplicación web realizada por NevaSec. Sin hallazgos de gravedad crítica o alta.
Prácticas de Seguridad
Cómo protegemos sus datos de cumplimiento
Cifrado en tránsito
Todas las conexiones aseguradas con TLS 1.3. Ningún dato sin cifrar sale de su navegador.
Cifrado en reposo
Cifrado AES-256 para todos los datos almacenados. Base de datos y almacenamiento cifrados por defecto.
Seguridad a nivel de fila
Aislamiento de acceso a nivel de base de datos. Los usuarios solo pueden acceder a sus propios datos.
Centro de datos UE
Infraestructura principal alojada en Fráncfort, Alemania (AWS EU-Central-1). La base de datos y el almacenamiento de archivos permanecen en la UE.
Infraestructura SOC 2 Type II
Basada en Supabase y AWS, ambos con attestación SOC 2 Type II. Seguridad empresarial por defecto.
Sin entrenamiento de IA
Sus datos nunca se utilizan para entrenar modelos de IA. Esto se impide mediante las condiciones comerciales de los proveedores y los controles de prohibición de entrenamiento a nivel de cuenta.
Redacción de DPI
La redacción integrada ayuda a eliminar los datos personales antes de que lleguen a los proveedores de IA, cuando está habilitada.
Prueba de penetración independiente: NevaSec, abril de 2026
NevaSec realizó en abril de 2026 una prueba de penetración externa de nuestra aplicación web, API REST y backend de IA. No se identificó ninguna vía de explotación no autenticada ni ningún escenario inmediato de compromiso de cuenta. El hallazgo de gravedad media ha sido remediado, y los trabajos de remediación de los hallazgos restantes de gravedad baja están en curso.
Residencia de Datos
Elija dónde se procesan sus datos
Modo Estándar
- Base de datosEUUE (Fráncfort)
- AlmacenamientoEUUE (Fráncfort)
- Moderación de contenidoEUMistral AI
- Failover IAEUMistral AI (UE)
- Garantías de datosCláusulas Contractuales Tipo
xAI (Grok) a través del endpoint xAI (ZDR) sin retención de OpenRouter (predeterminado actual para los modos de pago Fast/Think/Beyond), con Anthropic Claude como conmutación por error automática; allowlist de ocho proveedores de OpenRouter (ZDR aplicado)
Sin retención (xAI ZDR predeterminado). Tráfico servido por conmutación por error de Anthropic: ~30 días de eliminación ordinaria; contenido marcado por seguridad hasta 2 años, puntuaciones de seguridad hasta 7 años. Las consultas de búsqueda web se enrutan a través de Mistral (retención estándar, consulte DPA).
Protección Avanzada de Datos
- Base de datosEUUE (Fráncfort)
- AlmacenamientoEUUE (Fráncfort)
- Moderación de contenidoEUMistral AI
- Failover IAEUMistral AI (UE)
Solo Mistral AI, alojado en Fráncfort (UE). Todos los modos de chat se enrutan exclusivamente a Mistral bajo sus términos de API comercial mientras la Protección Avanzada de Datos está activada. Sin ruta de procesamiento de IA en EE.UU. en este modo.
Sin retención bajo los términos de API comercial de Mistral. No se aplica la caché de supervisión de abusos de Anthropic con ADP activo. La moderación de contenido sigue usando Mistral en la UE; los metadatos de moderación se conservan 12 meses (sin contenido de mensaje) según el DPA §2.8.
Procesamiento de IA en EE.UU. eliminado (el envío de correos sigue usando proveedores de EE.UU. bajo CCT)
Subencargados
Servicios de terceros que procesan datos en nuestro nombre
| Servicio | Finalidad | Ubicación | Retención |
|---|---|---|---|
| Supabase | Database & Authentication | EUEU (Frankfurt, Germany) | User-controlled |
| AWS | Infrastructure | EUEU (Frankfurt, Germany) | User-controlled |
| Anthropic (Claude) | AI Processing: automatic failover for paid Fast/Think/Beyond and permitted non-ADP destination (ADP off); no longer the default | USUnited States | ~30 days ordinary deletion; safety-flagged content up to 2 years, safety scores up to 7 years; never training |
| OpenRouter | Routing aggregator (ADP off): routes only to the eight allowlisted underlying providers below (including xAI); mandatory Zero Data Retention enforced at account level | USUnited States | Zero retention (mandatory at OpenRouter account level) |
| ↳ Inceptron | AI Processing (via OpenRouter, ZDR enforced) | EUSweden (EU) | Zero retention |
| ↳ DeepInfra | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Cerebras | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Google Vertex | AI Processing (via OpenRouter, ZDR enforced) | USUnited States | Zero retention |
| ↳ Together AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States (default North America data centers per Together docs; OR aggregator does not pin region per request) | Zero retention |
| ↳ Fireworks AI | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | USUnited States — multi-region fleet (US, EU Frankfurt + Iceland, APAC Tokyo only — no PRC infrastructure; OR aggregator does not pin region per request) | Zero retention |
| ↳ Nebius | AI Processing (via OpenRouter, ZDR enforced; added 2026-05-25) | GlobalNetherlands HQ; primary inference in Finland (EU) with US secondary per Nebius docs (OR aggregator does not pin region per request) | Zero retention |
| ↳ xAI (Grok) | AI Processing (via OpenRouter, ZDR enforced). Current default for paid plans (Plus and above, ADP off) for chat Fast/Think and the Beyond assistant, with Anthropic as automatic failover; also serves the logged-out risk-analysis demo. | USUnited States (OpenRouter-published footprint; inference region not pinned via OpenRouter) | Zero retention (xAI (ZDR) endpoint, verified 2026-07-19) |
| Mistral AI | AI Processing (ADP), content moderation, failover, conversation summaries: EU zero-retention. Authenticated web-search discovery (ADP off) runs on Mistral's stateful endpoint using Brave (US) as Mistral's sub-processor, so it is not EU-only and uses standard retention (see DPA). | EUEU (Frankfurt); web-search discovery reaches Brave (US) via Mistral | Zero retention (inference/moderation); standard retention for web-search discovery via Brave (US) |
| Fly.io | Chat API Service | EUEU deployment | Access logs 30-90 days |
| ConvertAPI | Document Format Conversion (ISO 27001:2022) | EUEU (Frankfurt) | Zero retention (in-memory only) |
| Stripe | Payment Processing (PCI DSS Level 1) | GlobalGlobal (EU DPA) | Billing records 7 years (anonymized) |
| PostHog | Product Analytics | EUEU (Frankfurt) | Up to 7 years (anonymized) |
| Sentry | Error Tracking & Monitoring | EUGermany | Up to 90 days (PII-scrubbed, no IP stored) |
| Vercel | Web Hosting & Analytics | GlobalGlobal CDN | Per Vercel policy (cookieless analytics) |
| SendGrid (Twilio) | Legal Update Emails | USUnited States | Until account deletion or unsubscribe |
| Kit (ConvertKit) | Onboarding & Product Emails | USUnited States | Until account deletion or unsubscribe |
| Chatbase | Optional website support chat on heyGRC (marketing, docs, console) and ISMS Copilot (marketing, docs, platform console, trust center): visitor messages and optional lead email for human follow-up. Not used for product chat accounts or PR source code. Widget only loads when product env flags enable it. | USUnited States (Chatbase-hosted; model providers per Chatbase configuration) | Per Chatbase conversation/lead retention; do not paste secrets into the widget |
Integraciones activadas por el cliente
Activas para sus datos solo cuando su organización las instala.
| Servicio | Finalidad | Ubicación | Retención |
|---|---|---|---|
| Slack Technologies, Inc. | heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records. | USUnited States | Active while integration installed |
Última actualización: julio 2026 · Cambios de subencargados materialmente adversos: aviso previo de 30 días por correo electrónico y en la aplicación. Los cambios neutrales en cuanto a control se anuncian mediante publicación en este Trust Center y en el registro de cambios (DPA 2.4). Un cambio es neutral en cuanto a control cuando no debilita materialmente los controles de retención, entrenamiento, publicación, seguridad, transferencia o jurisdicción y no amplía las categorías de datos tratados. Las integraciones activadas por el cliente no están sujetas a esta regla porque no fluyen datos hasta que su organización las instale explícitamente.
Contenido de terceros
Contenido de código abierto y Creative Commons incorporado a la plataforma, con atribución a los responsables originales.
Skill Revisión de informes SOC 2
Adapta el SOC 2 Reliability Rubric mantenido por el SOC 2 Quality Guild. La taxonomía de 11 señales y los pilares Structure / Substance / Source provienen del rubric del Guild; el flujo conversacional, los veredictos y la scorecard son la adaptación de este proyecto. Conforme a CC BY-SA 4.0 §3(b)(1), esta adaptación también se publica bajo CC BY-SA 4.0.
Documentos Legales
Documentación de transparencia disponible para consulta
Acuerdo de Procesamiento de Datos
DPA conforme al artículo 28 del RGPD
Política de Privacidad
Cómo recopilamos, usamos y protegemos sus datos
Política de cookies
Cómo este centro de confianza usa cookies y cómo gestionar tus opciones
Términos de Servicio
Términos que rigen el uso de ISMS Copilot
Registro de Actividades de Tratamiento
RoPA detallando todas las operaciones de tratamiento
Cumplimiento de la propiedad intelectual
Cómo adquirimos los estándares, protegemos los derechos de PI en la orientación de IA y acreditamos el contenido de terceros
Transparencia del Reglamento de IA de la UE
Divulgaciones del artículo 50, nuestra evaluación actual de clasificación y cómo señalamos el uso de IA
Registro de cambios de los documentos legales
Resumen acumulativo de las revisiones de nuestros documentos legales