ISO/IEC 27001:2022

Así garantizamos la seguridad y la privacidad de tus datos

Artific es la plataforma de IA que ayuda a tu organización a acelerar, mejorar y simplificar sus procesos. Un entorno seguro y controlable para usar la IA de forma inteligente y con un objetivo claro.

Desarrollada por profesionales neerlandeses de la IA, alojada en los Países Bajos, con la privacidad y la seguridad como punto de partida. A continuación te explicamos exactamente cómo lo hacemos.

  • Conforme al RGPD y alojado en los Países Bajos
  • Certificado ISO 27001
  • Independiente del modelo de lenguaje y de las herramientas

Punto de partida

Privacidad desde el diseñoy por defecto.

Nuestro software se ha desarrollado según los principios de privacidad desde el diseño y privacidad por defecto. La configuración de los usuarios protege la privacidad de serie y los riesgos para la privacidad se evalúan en cada fase del desarrollo. La seguridad no es una capa que se añade después, sino la forma en que está construida la plataforma.

Certificación
ISO 27001
Auditado por LMS Assessments Limited
Alojamiento
Dentro de la UE
En los Países Bajos
Cifrado
AES-256
En tránsito y en reposo

Por dónde pasan tus datos

Artific ha desarrollado su propia plataforma de IA. Dentro de ella, el AI Engine es la base de nuestras soluciones de IA. Para que funcione bien, los datos se guardan en un file storage y en una base de datos vectorial. El motor utiliza modelos de IA desarrollados por terceros: embeddings, generación de imágenes y Large Language Models. Lo que eso significa para tus datos lo explicamos a continuación, capa por capa.

Descubre lo que hace la plataforma

Seguridad de los datos

Tus datos son tuyos.Nosotros los protegemos.

Cuatro medidas que se aplican a cada entorno que gestionamos, desde la primera vez que añades un documento hasta la copia de seguridad de anoche.

  • Tú eres el propietario de tus datos

    Nuestros clientes son propietarios de sus propios datos dentro de nuestro software, los gestionan y deciden quién tiene acceso a ellos. Como nosotros podemos acceder a ese entorno para mantenimiento y actualizaciones, firmamos con cada cliente un contrato de encargo del tratamiento.

  • Cifrado en tránsito y en reposo

    Todos los datos que se envían a la plataforma van cifrados, de modo que la información resulta ilegible si un tercero la observa o la intercepta. Esto vale para lo que los administradores introducen en el back-end y para lo que los usuarios finales envían durante una conversación con un asistente. Además, nuestras bases de datos usan cifrado en reposo, con AES-256.

  • Datos guardados de forma segura

    Los datos de los clientes están en bases de datos seguras y cifradas, a las que solo se accede con un código de acceso aparte. Esos códigos, y los códigos de acceso de las conexiones API entre sistemas, solo están disponibles para los desarrolladores responsables del desarrollo y el mantenimiento.

  • Copias de seguridad automáticas

    Hacemos con regularidad copias de seguridad automáticas de todos los datos, para que no se pierda nada ante una avería, una filtración o un ciberataque. Esas copias se guardan de forma segura.

¿Quieres ver antes qué incluye ese contrato de encargo del tratamiento?

Gestión de accesos

Nadie entrasin que tú lo decidas.

Acceso a la aplicación

Para acceder a nuestras aplicaciones es necesario autenticarse. Para ello usamos Firebase Authentication, una solución existente de Google Firebase, ampliamente probada y que cumple ISO 27001, ISO 27017, ISO 27018, SOC 1, SOC 2 y SOC 3.

El acceso se basa en correo electrónico y contraseña, y se integra con grandes proveedores de software como Google y Microsoft. Esa conexión sirve única y exclusivamente para identificar a los usuarios. No se comparte con ellos ningún dato personal.

Todas las contraseñas se guardan cifradas. Por eso no tenemos acceso a las contraseñas de los usuarios, ni podemos verlas ni recuperarlas para un usuario. Sí podemos restablecer una contraseña, para que el usuario defina una nueva. Dentro de la aplicación, la gestión de permisos te permite decidir qué nivel de acceso tiene cada usuario.

Acceso al código

El acceso al código, es decir, al código fuente de las aplicaciones, está estrictamente limitado. Solo los empleados de Artific pueden ver o modificar el código, y lo hacen con cuentas de usuario personales.

Así se evita el acceso no autorizado y se garantiza la transparencia: cada cambio se puede atribuir siempre al empleado que lo hizo.

Los códigos de acceso de las conexiones API entre sistemas se tratan igual que el acceso a los datos de los clientes. Solo están disponibles para los desarrolladores responsables del desarrollo y el mantenimiento de los sistemas.

Alojamiento

Nuestros servidoreso los tuyos.

La plataforma puede funcionar de dos maneras, y cada una reparte la responsabilidad de forma distinta. Por eso las mostramos una junto a otra, en lugar de esconder la segunda en la letra pequeña.

  • Alojado por Artific

    Nuestro software funciona en servidores seguros con certificado ISO 27001 en los Países Bajos, dentro de la UE. Los datos están protegidos con cifrado y gestión de accesos, y el software sigue los estándares tecnológicos más recientes.

  • En tu propio servidor

    Como cliente, puedes optar por ejecutar nuestro software en un servidor dedicado propio. En ese caso, tú eres responsable de la seguridad de ese entorno y de la gestión de accesos. También allí los datos se protegen con cifrado.

Uso de modelos de lenguaje

Un modelo de lenguaje recibe fragmentos,nunca tu expediente.

Para usar modelos recurrimos a terceros, lo que significa que se comparte información con ellos. Los datos que se comparten se dividen en fragmentos pequeños, llamados chunks, de modo que no se les puede dar contexto. Por eso un modelo tampoco puede usar esos fragmentos para almacenarlos.

Como respaldo, esos fragmentos ni siquiera se almacenan, y el modelo de lenguaje elimina además los datos personales que contengan.

  • OpenAI

    La integración se hace a través del software development kit de Python de OpenAI, al que se llama desde el framework LangChain. Estos datos no se usan para entrenar modelos.

  • Vertex AI, parte de Google Cloud Platform

    La interacción se hace a través del software development kit de Python que ofrece Google. Tanto OpenAI como Vertex AI cumplen el RGPD.

Preguntas frecuentes

Respuestas brevesa las preguntas que más nos hacen.

  • ¿Dónde se guardan mis datos?

    Por defecto, en servidores seguros con certificado ISO 27001 en los Países Bajos, dentro de la UE. Si decides ejecutar nuestro software en un servidor dedicado propio, los datos están allí y tú eres responsable de la seguridad y la gestión de accesos de ese entorno.

  • ¿Cómo garantiza Artific el cumplimiento del RGPD?

    Nuestro software se ha desarrollado según la privacidad desde el diseño y por defecto: la configuración de los usuarios protege la privacidad de serie y los riesgos para la privacidad se evalúan en cada fase del desarrollo. Tú sigues siendo el propietario de tus datos y decides quién tiene acceso a ellos, firmamos con cada cliente un contrato de encargo del tratamiento, y los modelos de lenguaje que usamos cumplen el RGPD y no usan tus datos para entrenar.

  • ¿Cómo está protegido el acceso a mis datos?

    Para acceder a nuestras aplicaciones hay que autenticarse con Firebase Authentication, mediante correo electrónico y contraseña. Las contraseñas se guardan cifradas, así que no podemos verlas ni recuperarlas; solo podemos iniciar un restablecimiento. Dentro de la aplicación, la gestión de permisos te permite decidir qué nivel de acceso tiene cada usuario. Las bases de datos subyacentes solo son accesibles con un código de acceso aparte, disponible únicamente para los desarrolladores que mantienen el sistema.

  • ¿Se cifran mis datos?

    Sí, en tránsito y en reposo. Todo lo que se envía a la plataforma va cifrado, de modo que resulta ilegible si un tercero lo intercepta. Además, nuestras bases de datos usan cifrado en reposo con AES-256, es decir, una clave de 256 bits, para que los datos también estén cifrados en disco.

  • ¿Qué es dividir los datos en chunks y por qué es seguro?

    Antes de que los datos lleguen a un modelo de lenguaje, los dividimos en fragmentos pequeños: chunks. A un fragmento suelto no se le puede dar contexto, así que un modelo no puede usarlo para almacenar nada sobre tu organización. Como respaldo adicional, esos fragmentos no se almacenan en absoluto y el modelo elimina además los datos personales que contengan.

  • ¿Puedo ver yo mismo qué pasa con mis datos?

    Sí. Eres propietario de tus datos dentro de nuestro software, los gestionas y decides con la gestión de permisos quién tiene acceso a ellos. Lo que nosotros, como encargados del tratamiento, podemos hacer con esos datos está recogido en el contrato de encargo del tratamiento que firmamos con cada cliente.

  • ¿Trabaja Artific con un contrato de encargo del tratamiento?

    Sí. Como tenemos acceso a tu entorno para mantenimiento y actualizaciones, firmamos con cada cliente un contrato de encargo del tratamiento. En él se indica qué datos tratamos, con qué fin y qué condiciones se aplican. Pídenos el borrador si quieres revisarlo antes.

¿Tienes alguna pregunta sobre tu caso?

Cada organización tiene sus propios requisitos: un responsable de seguridad con un cuestionario, una evaluación de impacto (EIPD) que hay que cerrar o un departamento de TI que quiere saber dónde está todo. Cuéntanoslo y lo revisamos juntos.