Saltar al contenido principal
Seguridad

Tus preguntas tienen respuesta gracias a una empresa francesa.

La generación se ejecuta en Mistral, en Francia, una empresa sin matriz fuera del Espacio Económico Europeo. Los documentos se almacenan en Irlanda y Núremberg. Cada proveedor, su país de constitución y su matriz aparecen en nuestro registro de subprocesadores.

Aislamiento de datos

Aislamiento de tenant aplicado en la capa de base de datos mediante seguridad a nivel de fila. Cada consulta se limita al usuario autenticado. El acceso a datos entre tenants es arquitectónicamente imposible.

Control de acceso basado en roles

Permisos granulares definidos por equipo, tipo de dato y acción. Los administradores controlan quién puede ver los registros de auditoría, gestionar miembros, eliminar documentos y acceder a la facturación.

Registro de auditoría inmutable

Cada consulta de IA, acceso a datos y acción administrativa se registra en un historial de solo anexado. Quién accedió a qué, desde dónde y cuándo, consultable y separado de los datos de la aplicación.

Protección de datos

Tus datos son tuyos.

Tus datos solo se utilizan para servir a tu equipo. Nunca se comparten, venden ni reutilizan. Tus documentos, consultas y respuestas son exclusivamente tuyos.

Dónde se ejecuta y quién puede acceder

Jurisdicción, no solo región

La residencia indica dónde se almacenan los datos. La jurisdicción, quién puede obligar a acceder a ellos. La generación, el almacenamiento de documentos y el correo saliente los gestionan empresas constituidas en el EEE sin matriz fuera de esta zona. Nuestra ruta de solicitudes, la caché y el monitoreo de errores aún se ejecutan en proveedores constituidos en EE. UU. mientras migramos a nuestra propia infraestructura en la UE. Nuestro registro de subprocesadores señala cada uno, incluso aquellos con matriz fuera del EEE.

Residencia de datos en la UE

La generación se realiza en Francia y los embeddings en Berlín. Los documentos se almacenan en Irlanda y Núremberg. Algunos de nuestros proveedores están constituidos fuera del Espacio Económico Europeo, por lo que su acceso remoto cuenta como transferencia según el Capítulo V del GDPR. Nuestro registro de subprocesadores detalla cada proveedor y la base legal de la transferencia.

Quién en Nordvec puede ver tus datos

El producto no tiene suplantación de identidad, acceso de soporte o modo de administrador del equipo. No existe ninguna vía para que accedamos a tus documentos o conversaciones a través de la aplicación, y si alguna vez se añade, una prueba fallará la compilación. Dos fundadores tienen acceso a nivel de infraestructura a la base de datos, un acceso permanente que no podemos eliminar mientras operemos en infraestructura gestionada, y que no aparece en tu registro de auditoría. Todo lo que se hace a través del producto sí queda registrado, y puedes exportar todo el registro como CSV filtrado por fecha y acción. El acceso nominativo y limitado en el tiempo, con notificación a tu equipo, llegará con nuestro propio hardware en la UE.

Cómo está protegido y qué cubre

Cifrado en reposo y en tránsito

Todos los datos están cifrados en reposo (AES-256) y en tránsito (TLS 1.3). Los tokens OAuth utilizan una capa adicional de cifrado a nivel de aplicación.

Custodia de claves

Nuestro proveedor de plataforma gestiona las claves de cifrado actualmente, no nosotros ni tú. Lo decimos con claridad porque esto determina el valor real del cifrado: protege un disco desactivado o robado, no un sistema comprometido. Todavía no ofrecemos claves gestionadas por el cliente. La custodia de claves pasará a ser nuestra al migrar a hardware en la UE, con una clave residente en la UE y una política de rotación definida.

Por qué el índice de búsqueda no está cifrado por separado

Cifrar individualmente las columnas de texto y vectores rompería el índice que hace posible la búsqueda vectorial, y en infraestructura gestionada la clave seguiría en manos del proveedor. Preferimos decirte dónde está el límite antes que describir una capa de cifrado que no cumple lo que su nombre sugiere.

Alcance de las copias de seguridad

Las copias de seguridad cubren la base de datos diariamente, con un punto de recuperación de 24 horas. Los blobs de documentos no se incluyen, por lo que un borrado es definitivo y no puede deshacerse con una restauración. Cualquier restauración reproduce las eliminaciones registradas antes de volver a poner el servicio en línea, por lo que no puede recuperar datos que hayas pedido borrar.

Cómo se prueba el código

Cada cambio se analiza antes de implementarse: análisis estático (semgrep) para detectar fallos en el código, auditoría de vulnerabilidades y licencias en dependencias, escaneo de secretos en cada commit y un período de enfriamiento de siete días que bloquea la entrada de paquetes recién publicados en la compilación. No realizamos pruebas de penetración independientes, y preferimos decirlo aquí antes que dejar que una lista de controles lo sugiera.

Qué hacemos con ello

Retención cero de datos para entrenamiento de IA

Nordvec nunca usa tus datos para entrenar, ajustar o mejorar ningún modelo de IA. Solo se envían entre 5 y 15 fragmentos de documentos relevantes para tu pregunta por consulta, nunca documentos completos.

Sin compartir datos con terceros

Tus datos nunca se venden ni se comparten con terceros. Los proveedores de modelos solo reciben el contexto mínimo necesario para responder a tu consulta, y todos los proveedores que utilizamos aparecen en nuestro registro de subprocesadores.

Eliminación física instantánea

Cuando desconectas una integración, todos los datos sincronizados, embeddings y referencias de archivos se eliminan de forma permanente de inmediato. Los blobs de almacenamiento se purgan en minutos. No hay eliminaciones temporales.

Infraestructura

Control de acceso en cada capa.

Autenticación en el borde, seguridad a nivel de fila en la base de datos y un registro de auditoría de solo adición.

Autenticación en el borde

La verificación de JWT se realiza en el borde antes de que las solicitudes lleguen a los servidores de la aplicación. Los tokens no válidos se rechazan sin generar carga en el backend.

Control de acceso a nivel de base de datos

Las políticas de Row‑Level Security (RLS) aplican el aislamiento entre tenants directamente en PostgreSQL. Ni siquiera las consultas internas pueden saltarse los controles de acceso.

Registro de auditoría inmutable

Cada consulta de IA, acceso a datos y acción administrativa se registra en un registro de auditoría de solo anexado con marcas de tiempo precisas.

Limitación de tasa y prevención de abusos

Los endpoints de la API tienen limitación de tasa por usuario y por IP. La prevención automática de abusos protege frente al relleno de credenciales y los ataques de enumeración.

Consulta cada obligación de control de acceso y su evidencia en código en nuestro panel de confianza
Certificaciones y estándares

Qué certificaciones tenemos y cuáles no.

GDPR

Cumplimiento total del Reglamento General de Protección de Datos. Derechos del interesado en autoservicio (art. 15, 17, 20), privacidad desde el diseño (art. 25), registros de tratamiento inmutables (art. 30) y seguridad del tratamiento (art. 32).

Implementado

EU AI Act

Registro automático de decisiones, controles de transparencia y supervisión humana, mapeados a los artículos 12-14. Transparencia del artículo 50 mediante el historial exportable de interacciones con IA, con el estado de cada obligación publicado en el panel de confianza.

Implementado

SOC 2 Tipo II

No disponible. Los criterios de confianza de los servicios que nuestra arquitectura ya cumple se publican individualmente en el panel de confianza, cada uno vinculado al código que lo implementa. Una auditoría externa es una decisión de financiación, y no la describiremos como programada hasta que esté confirmada.

No disponible

ISO 27001

No disponible. Nuestros controles de seguridad de la información se publican y verifican en el código fuente, en lugar de afirmarse como alineación, y se exportan como OSCAL para que los cargues en tus propias herramientas. Preferimos publicar lo que puedes comprobar a una afirmación que no puedes verificar.

No disponible
Divulgación responsable

Puerto seguro

Reporta una vulnerabilidad a security@nordvec.com. Te confirmaremos la recepción en 72 horas, te daremos una severidad de triaje en 5 días laborables y te mantendremos informado hasta que se resuelva.

Puerto seguro

No iniciaremos ni apoyaremos acciones legales contra investigadores que actúen de buena fe, sigan esta política, eviten violaciones de privacidad y degradación del servicio, y nos den una oportunidad razonable para solucionarlo antes de divulgarlo. Si no estás seguro de si una acción está autorizada, pregúntanos primero.

Antes de probar

Interactúa solo con cuentas que sean tuyas o para las que tengas permiso. No accedas a los datos de otros inquilinos, ejecutes escaneos que degraden el servicio ni divulgues públicamente un problema no solucionado. Pedimos una ventana de coordinación de hasta 90 días antes de la divulgación pública, y damos crédito a los investigadores que quieran ser nombrados. Si has utilizado una herramienta de IA generativa en cualquier fase, indícanos cómo; nos ayuda a priorizar y no afecta a tu informe.

Nuestro proceso sigue la ISO/IEC 29147 (divulgación) y la ISO/IEC 30111 (gestión), así como el deber de divulgación coordinada del Reglamento (UE) 2024/2847 de la Ley de Ciberresiliencia de la UE (Art. 13). Los objetivos de corrección y el alcance completo se publican en el archivo SECURITY.md de nuestro repositorio de código.

No tenemos un programa de recompensas por errores. Reconocemos los informes de buena fe con crédito público, no con pagos.

Poneos en contacto.

Contacto de seguridad
security@nordvec.com

Consultas de seguridad

¿Tenéis preguntas sobre nuestra arquitectura de seguridad, el tratamiento de datos o el estado de cumplimiento? Estaremos encantados de facilitaros documentación detallada para vuestra revisión.

Divulgación responsable

Reporta una vulnerabilidad a security@nordvec.com. Te confirmaremos la recepción en 72 horas, te daremos una severidad de triaje en 5 días laborables y te mantendremos informado hasta que se resuelva.