Seguridad y privacidad

Proteger los datos es el punto de partida

Medidas técnicas y organizativas que sostienen el cumplimiento. Conocer cómo se protegen los datos es señal de rigor.

Cifrado en tránsito y en reposo

Las conexiones usan TLS. Los datos personales se almacenan cifrados en una bóveda separada de las respuestas. El derecho al olvido se ejerce destruyendo las claves (crypto-shredding), dejando los datos irrecuperables sin afectar el dataset de respuestas.

Doble factor (2FA) obligatorio para roles sensibles

El 2FA es obligatorio para todo rol con acceso a la bóveda o a la gestión del proyecto. Ver la identidad de una persona es una acción que requiere permiso explícito y queda registrada en la auditoría.

Control de acceso por rol y aislamiento multi-tenant

Cada organización está aislada. Los datos de una organización no son accesibles para quienes no pertenecen a ella: el sistema responde como si el recurso no existiera, sin revelar su presencia.

Adjuntos escaneados

Firmas, imágenes, audio y archivos pasan por escaneo antivirus. Solo se pueden descargar los adjuntos marcados como limpios; los bloqueados quedan en cuarentena hasta revisión.

Residencia de datos en la Unión Europea

Los datos residen en servidores Hetzner ubicados en la UE, con transferencia internacional Chile-UE documentada en la DPIA conforme a la Ley 21.719.

Auditoría inmutable

Cada acceso a la bóveda y cada acción destructiva queda registrado en un log de solo escritura, disponible para el DPO y el owner del proyecto.

App fuera de línea con sincronización segura

La app móvil guarda respuestas localmente cifradas y sincroniza al reconectarse, sin duplicados gracias a la idempotencia por identificador de cliente.

El muro de aislamiento de la IA

El copiloto de IA nunca accede a datos de identidad ni a respuestas individuales identificables. Se alimenta solo de metadatos, datos agregados y las instrucciones del equipo de investigación. El muro es estructural, no una política de uso.