ISMS Copilot Docs

Resumen de Seguridad y Protección de Datos

ISMS Copilot implementa medidas de seguridad de nivel empresarial para proteger tus datos sensibles de cumplimiento. Este artículo explica cómo se protegen tus datos, dónde se almacenan y qué controles están en vigor para garantizar la confidencialidad y privacidad.

Resumen

ISMS Copilot implementa medidas de seguridad de nivel empresarial para proteger tus datos sensibles de cumplimiento. Este artículo explica cómo se protegen tus datos, dónde se almacenan y qué controles están en vigor para garantizar la confidencialidad y privacidad.

A Quién Va Dirigido

Este artículo es para:

  • Equipos de seguridad que evalúan ISMS Copilot
  • Profesionales de cumplimiento que manejan datos sensibles de clientes
  • Administradores responsables de decisiones sobre protección de datos
  • Usuarios que necesitan entender cómo se protegen sus datos

Principios Clave de Seguridad

La arquitectura de seguridad de ISMS Copilot sigue estos principios fundamentales:

  • Cero Entrenamiento con Datos de Usuario - Tus conversaciones, documentos e información de clientes nunca se utilizan para entrenar modelos de IA
  • Residencia de Datos en la UE - Todos los datos se almacenan en servidores basados en la UE (Fráncfort, Alemania)
  • Cifrado de Extremo a Extremo - Los datos están cifrados tanto en tránsito como en reposo
  • Retención Controlada por el Usuario - Tú decides cuánto tiempo se conservan tus datos
  • Cumplimiento del GDPR - Cumplimiento total con las regulaciones europeas de protección de datos

Cifrado de Datos

Cifrado en Tránsito

Todos los datos transmitidos entre tu navegador y los servidores de ISMS Copilot están protegidos mediante:

  • Cifrado TLS 1.3 en todas las conexiones HTTPS
  • Seguridad de Transporte Estricta (HSTS) aplicada durante 1 año con inclusión de subdominios
  • Anclaje de certificados para prevenir ataques de intermediario
  • Actualización automática a HTTPS para todas las solicitudes inseguras

Cada conexión a ISMS Copilot utiliza cifrado de nivel bancario. Tus datos no pueden ser interceptados ni leídos durante la transmisión.

Cifrado en Reposo

Todos los datos almacenados en las bases de datos de ISMS Copilot están protegidos con:

  • Cifrado AES-256 para todas las bases de datos de producción
  • Copias de seguridad cifradas con los mismos estándares de cifrado
  • Almacenamiento de archivos cifrado para documentos subidos (PDF, DOCX, XLS)
  • Gestión segura de claves con claves almacenadas separadamente de los datos

Almacenamiento y Residencia de Datos

Dónde se Almacenan tus Datos

Todo el almacenamiento de la base de datos de ISMS Copilot se realiza en:

  • Ubicación: Servidores basados en la UE (región de AWS Fráncfort, Alemania)
  • Proveedor: Supabase (construido sobre infraestructura de AWS)
  • Cumplimiento: Centros de datos conformes con el GDPR con garantías de residencia de datos en la UE

Ubicación del Procesamiento de IA (Configurable por el Usuario):

Aunque el almacenamiento de tu base de datos siempre está en la UE, la ubicación del procesamiento de IA depende de tu configuración de Modo de Protección Avanzada de Datos:

  • Protección Avanzada de Datos DESACTIVADA (Predeterminado): El procesamiento de IA ocurre en los Estados Unidos (xAI, OpenAI, Anthropic) con Cláusulas Contractuales Tipo y medidas suplementarias
  • Protección Avanzada de Datos ACTIVADA: El procesamiento de IA ocurre en la Unión Europea (Mistral AI), eliminando transferencias internacionales y los requisitos de Evaluación de Impacto de Transferencia

Las organizaciones con requisitos de residencia de datos en la UE pueden activar el Modo de Protección Avanzada de Datos para evitar Evaluaciones de Impacto de Transferencia en el procesamiento de IA. Consulta nuestra Transfer Impact Assessment para más detalles.

La base de datos de tu historial de conversaciones siempre permanece en la UE (Fráncfort). El Modo de Protección Avanzada de Datos controla dónde ocurre el procesamiento de IA y cuánto tiempo los proveedores de IA retienen los datos (30 días vs cero).

Qué Datos se Almacenan

ISMS Copilot almacena la siguiente información:

  • Información de la cuenta: Dirección de correo electrónico, credenciales de autenticación (contraseñas hash)
  • Historial de conversaciones: Tus preguntas y respuestas de IA dentro de cada espacio de trabajo
  • Documentos subidos: Archivos que subes para análisis (PDF, DOCX, XLS)
  • Datos del espacio de trabajo: Nombres de espacios de trabajo, instrucciones personalizadas y organización de proyectos
  • Metadatos de uso: Marcas de tiempo, conteo de mensajes y uso de características para facturación y mejora del servicio

Autenticación y Control de Acceso

Métodos de Autenticación Soportados

ISMS Copilot soporta múltiples opciones de autenticación segura:

Correo Electrónico y Contraseña

  • Requisitos de contraseña fuerte (mínimo 8 caracteres con mayúsculas, minúsculas, números y caracteres especiales)
  • Contraseñas hash utilizando el algoritmo bcrypt estándar de la industria
  • Verificación obligatoria de correo electrónico: Debes hacer clic en el enlace de confirmación enviado por correo antes de poder iniciar sesión. Esto garantiza la propiedad de la cuenta y previene accesos no autorizados
  • Restablecimiento seguro de contraseña mediante verificación de correo electrónico

Google OAuth

  • Inicio de sesión único utilizando tu cuenta de Google
  • No se almacena contraseña en ISMS Copilot
  • Tokens de autenticación gestionados por Google

Microsoft/Azure OAuth

  • Inicio de sesión único utilizando tu cuenta de Microsoft o Azure
  • Listo para empresas para organizaciones que utilizan Microsoft 365
  • Tokens de autenticación gestionados por Microsoft

Para máxima seguridad, utiliza proveedores OAuth (Google o Microsoft) combinados con sus funciones integradas de autenticación multifactor. Esto añade una capa adicional de protección a tu cuenta de ISMS Copilot.

Gestión de Sesiones

Las sesiones de usuario se gestionan utilizando:

  • Tokens JWT con expiración automática
  • Almacenamiento seguro de sesiones que no persiste tras el cierre del navegador
  • Cierre de sesión automático cuando los tokens expiran
  • Cierre de sesión manual disponible a través del menú de usuario

Seguridad a Nivel de Fila (RLS)

ISMS Copilot implementa controles de acceso a nivel de base de datos:

  • Los usuarios solo pueden acceder a sus propias conversaciones, espacios de trabajo y archivos subidos
  • Intentar acceder a los datos de otro usuario devuelve resultados vacíos (no mensajes de error)
  • Todas las consultas a la base de datos filtran automáticamente por ID de usuario autenticado
  • El acceso de administrador requiere autenticación y autorización separadas

Retención y Eliminación de Datos

Retención Controlada por el Usuario

Tienes control total sobre cuánto tiempo se conservan tus datos:

  1. Haz clic en el icono del menú de usuario (esquina superior derecha)
  2. Selecciona Configuración
  3. En el campo Período de Retención de Datos, introduce tu período de retención preferido:
  • Mínimo: 1 día
  • Máximo: 7 años
  • O haz clic en Conservar para siempre para retener indefinidamente
  1. Haz clic en Guardar Configuración

Resultado esperado: El cuadro de diálogo de configuración se cierra y se guarda tu preferencia de retención.

Los datos más antiguos que tu período de retención se eliminan automática y permanentemente. Este proceso se ejecuta diariamente y no se puede deshacer. Asegúrate de exportar cualquier dato que necesites antes de que expire.

Eliminación Automática de Datos

ISMS Copilot elimina automáticamente los datos caducados:

  • El trabajo de eliminación se ejecuta diariamente para eliminar datos más antiguos que tu período de retención
  • Los datos eliminados incluyen el historial de conversaciones, archivos subidos y contenido del espacio de trabajo
  • La eliminación es permanente y no se puede recuperar
  • La información de la cuenta (correo electrónico, configuración) se conserva hasta la eliminación de la cuenta

Eliminación de Cuenta

Para eliminar tu cuenta y todos los datos asociados:

  1. Contacta al soporte de ISMS Copilot a través del Centro de Ayuda
  2. Solicita la eliminación completa de la cuenta
  3. El soporte confirmará tu identidad y procesará la eliminación
  4. Todos los datos se eliminan permanentemente en un plazo de 30 días

Privacidad y Cumplimiento

Cumplimiento del GDPR

ISMS Copilot cumple plenamente con el Reglamento General de Protección de Datos (GDPR):

  • Minimización de datos: Solo se recopilan datos esenciales
  • Limitación de propósito: Los datos solo se utilizan para proporcionar el servicio
  • Limitación de almacenamiento: Períodos de retención controlados por el usuario
  • Derecho de acceso: Los usuarios pueden exportar sus datos
  • Derecho de supresión: Los usuarios pueden solicitar la eliminación completa de datos
  • Derecho a la portabilidad: Los datos pueden exportarse en formatos estándar
  • Protección de datos por diseño: Seguridad integrada en cada característica

Entrenamiento de IA y tus Datos

ISMS Copilot garantiza:

  • No entrenamiento con datos de usuario: Tus conversaciones, documentos e información de clientes nunca se utilizan para entrenar modelos de IA
  • Procesamiento aislado: Cada conversación se procesa de forma independiente
  • No compartición de datos entre clientes: Tus datos nunca son visibles para otros usuarios
  • Aislamiento de espacios de trabajo: Diferentes espacios de trabajo mantienen límites de datos separados

A diferencia de herramientas generales de IA como ChatGPT, ISMS Copilot nunca utiliza tus datos sensibles de cumplimiento para mejorar el modelo de IA. La información de tus clientes permanece completamente confidencial.

Opciones de Procesamiento de Proveedores de IA:

Puedes elegir entre dos modos de procesamiento de IA a través de Modo de Protección Avanzada de Datos:

  • Modo Predeterminado (DESACTIVADO): Procesamiento en EE.UU. (xAI, OpenAI, Anthropic) con retención temporal de 30 días
  • Protección Avanzada de Datos (ACTIVADO): Procesamiento en la UE (Mistral AI) con retención cero

Independientemente del modo que elijas, tus datos NUNCA se utilizan para el entrenamiento de IA.

Seguridad de la Aplicación

Protección Contra Ataques Comunes

ISMS Copilot implementa múltiples encabezados y políticas de seguridad:

Protección Contra Clickjacking

  • X-Frame-Options: DENY evita la incrustación en iframes
  • La directiva frame-ancestors de Content Security Policy bloquea el framing

Política de Seguridad de Contenido (CSP)

  • Restringe la ejecución de scripts solo a fuentes aprobadas
  • Bloquea scripts en línea excepto donde se requiera explícitamente
  • Previene ataques object-src y base-uri
  • Actualiza automáticamente las solicitudes HTTP inseguras a HTTPS

Protección de Tipos MIME

  • X-Content-Type-Options: nosniff previene ataques de confusión de tipos MIME

Política de Referente

  • strict-origin-when-cross-origin limita la fuga de información en solicitudes entre sitios

Política de Permisos

ISMS Copilot desactiva características innecesarias del navegador para reducir la superficie de ataque:

  • Cámara: Desactivada
  • Micrófono: Desactivado
  • Geolocalización: Desactivada
  • Cohorte de Interés (seguimiento FLoC): Bloqueado

Servicios de Terceros

Servicios de Procesamiento de IA

ISMS Copilot te da control sobre qué proveedor de IA procesa tus conversaciones.

Proveedores de IA Disponibles (Configurable por el Usuario a través de Modo de Protección Avanzada de Datos):

  • xAI (Grok), OpenAI y Anthropic (Claude):
    • Ubicación: Estados Unidos
    • Retención: 30 días (caché temporal)
    • Entrenamiento: Los datos de la API NO se utilizan para el entrenamiento de modelos
    • Activo cuando: La Protección Avanzada de Datos está DESACTIVADA (predeterminado)
  • Mistral AI:
    • Ubicación: Unión Europea
    • Retención: Cero (sin retención)
    • Entrenamiento: NO se utiliza para el entrenamiento de modelos
    • Activo cuando: La Protección Avanzada de Datos está ACTIVADA

Las organizaciones con requisitos de residencia de datos en la UE deben activar el Modo de Protección Avanzada de Datos para garantizar un procesamiento 100% en la UE con retención cero por parte del proveedor de IA. Esto proporciona las garantías de privacidad más sólidas disponibles.

Analítica y Monitoreo

ISMS Copilot utiliza los siguientes servicios de terceros:

PostHog (Analítica)

  • Propósito: Analítica de producto anónima y seguimiento de uso de características
  • Datos compartidos: Uso de características, vistas de página, IDs de usuario anonimizados
  • No compartido: Contenido de conversaciones, documentos subidos, información personal

Sentry (Monitoreo de Errores)

  • Propósito: Seguimiento de errores y monitoreo de rendimiento
  • Datos compartidos: Mensajes de error, trazas de pila, información del navegador, IDs de usuario (solo UUID, en producción)
  • No compartido: Contenido de conversaciones, documentos subidos, direcciones de correo electrónico, nombres

Procesamiento de Pagos

Stripe

  • Propósito: Procesamiento seguro de pagos y gestión de suscripciones
  • Procesador de pagos certificado PCI DSS Nivel 1
  • ISMS Copilot nunca almacena información de tarjetas de crédito
  • Todos los datos de pago son manejados exclusivamente por Stripe

Los usuarios premium pueden gestionar su suscripción y métodos de pago de forma segura a través del Portal del Cliente de Stripe haciendo clic en "Gestionar Suscripción" en el menú de usuario.

Limitaciones y Consideraciones

Lo que ISMS Copilot NO Ofrece Actualmente

  • Opciones Adicionales de MFA: El inicio de sesión basado en correo electrónico incluye verificación obligatoria de correo electrónico (una forma de MFA). Para una protección más fuerte, puedes usar proveedores OAuth (Google/Microsoft) con su propio MFA habilitado. El soporte para TOTP/aplicaciones de autenticación aún no está disponible.
  • Inicio de Sesión Único (SSO/SAML): La integración de SSO empresarial no está disponible actualmente
  • Claves de Seguridad por Hardware: No se soporta la autenticación FIDO2/WebAuthn
  • Panel de Gestión de Sesiones: Los usuarios no pueden ver ni gestionar sesiones activas desde múltiples dispositivos
  • Lista Blanca de IP: No se puede restringir el acceso a direcciones IP específicas

Restricciones de Retención de Datos

  • Período mínimo de retención: 1 día
  • Período máximo de retención: 7 años
  • Los usuarios gratuitos tienen los mismos controles de retención que los usuarios premium

Respuesta a Incidentes de Seguridad

Monitoreo de Tiempo de Actividad y Detección

ISMS Copilot mantiene un monitoreo en tiempo real de los sistemas de producción para garantizar la disponibilidad y una respuesta rápida a incidentes:

  • BetterStack Monitoreo de Tiempo de Actividad: Monitoreo continuo en tiempo real de chat.ismscopilot.com (aplicación principal) para problemas de disponibilidad
  • Alertas Automáticas: Notificaciones instantáneas en Slack al canal #incident cuando se detectan problemas de disponibilidad
  • Clasificación de Incidentes: Evaluación del equipo para determinar si los problemas constituyen eventos o incidentes que requieren escalamiento
  • Escalamiento Multicanal: Alertas progresivas por correo electrónico y SMS para incidentes críticos
  • Página de Estado Público: Estado del servicio en tiempo real disponible en https://status.ismscopilot.com/

Puedes verificar el estado actual de todos los servicios de ISMS Copilot en cualquier momento visitando nuestra página de estado público. Esto proporciona transparencia sobre la disponibilidad del sistema y cualquier incidente en curso.

Monitoreo de Seguridad Adicional

Además del monitoreo de tiempo de actividad, ISMS Copilot emplea:

  • Seguimiento y alertas automáticas de errores a través de Sentry
  • Registros de auditoría de la base de datos para patrones de acceso sospechosos
  • Revisiones de seguridad y evaluaciones de vulnerabilidades periódicas

Reportar Problemas de Seguridad

Si descubres una vulnerabilidad de seguridad:

  1. Contacta al soporte de ISMS Copilot inmediatamente a través del Centro de Ayuda
  2. Proporciona información detallada sobre el problema (sin divulgarlo públicamente)
  3. No intentes explotar la vulnerabilidad
  4. Permite que el equipo de seguridad tenga tiempo para investigar y resolver el problema

Mejores Prácticas para Usuarios

Seguridad de la Cuenta

  • Usa una contraseña fuerte y única (o proveedores OAuth con MFA habilitado)
  • No compartas tus credenciales de inicio de sesión con otros
  • Cierra sesión después de usar computadoras compartidas o públicas
  • Revisa regularmente tus espacios de trabajo y conversaciones en busca de actividad no autorizada

Protección de Datos

  • Establece períodos de retención de datos apropiados para tus requisitos de cumplimiento
  • Anonimiza la información sensible de los clientes antes de subirla cuando sea posible
  • Usa espacios de trabajo separados para diferentes clientes para evitar la mezcla de datos
  • Exporta regularmente los datos importantes antes de que expiren según la configuración de retención

Crea un espacio de trabajo dedicado para cada cliente o proyecto de cumplimiento. Esto garantiza que los datos del cliente permanezcan aislados y facilita la gestión de políticas de retención y controles de acceso.

Certificaciones de Cumplimiento

Estado Actual

ISMS Copilot mantiene el cumplimiento con:

  • GDPR (Reglamento General de Protección de Datos)
  • CCPA (Ley de Privacidad del Consumidor de California) principios
  • Requisitos de residencia de datos de la UE

Certificaciones de Proveedores de Infraestructura

Los proveedores de infraestructura de ISMS Copilot mantienen:

  • AWS: ISO 27001, SOC 2 Tipo II, PCI DSS
  • Supabase: SOC 2 Tipo II, cumplimiento con GDPR
  • Stripe: PCI DSS Nivel 1, SOC 2 Tipo II

Próximos Pasos

Obtener Ayuda

Si tienes preguntas sobre seguridad o privacidad:

  • Revisa nuestra Colección de Seguridad para documentación detallada sobre seguridad
  • Contacta al soporte a través del menú del Centro de Ayuda
  • Para vulnerabilidades de seguridad, repórtalas inmediatamente a través de los canales de soporte

ISMS Copilot está comprometido con la transparencia en las prácticas de seguridad. Nuestra Colección de Seguridad proporciona información detallada sobre el manejo de datos, medidas de seguridad y cumplimiento con regulaciones de privacidad.

On this page