Centro de Confianza

Seguridad y privacidad de nivel bancario, a la vista

BrainICS está diseñado para que el conocimiento de su empresa quede aislado, cifrado y bajo su control, con sus datos en la Unión Europea. Aquí resumimos cómo lo hacemos y los documentos que lo respaldan.

Aislamiento real entre empresas

Cada empresa está aislada a nivel de base de datos con Row-Level Security forzado y tres roles de PostgreSQL separados. El filtro de permisos se aplica DENTRO de la propia consulta: un documento de una empresa no puede llegar a otra. Lo verificamos con tests automáticos de aislamiento en cada despliegue.

Control de acceso por rol

Dentro de cada empresa, cada empleado solo accede a la documentación que su rol permite. Los permisos se comprueban en el momento de cada respuesta y de cada cita, con efecto inmediato si se revocan.

Contenido web indexado, con reglas

Además de ficheros, una empresa puede dar de alta direcciones web como documentación. La descarga la hace nuestro servidor con un agente identificable y respetando el fichero robots.txt del sitio: si un área está prohibida, no se visita. Las páginas de terceros (normativa oficial, documentación de fabricante) solo puede darlas de alta el rol Director, con una declaración expresa de responsabilidad, y el alta queda en el registro de auditoría. El asistente trata ese contenido como fuente EXTERNA, de menor confianza que un documento propio, y lo cita siempre con enlace a su dirección de origen y su fecha de descarga.

Sus datos en la Unión Europea

La infraestructura y la documentación de cliente se alojan en España (Gigas). Por defecto, solo la pregunta y los fragmentos necesarios para generar cada respuesta se procesan con los modelos de IA (Anthropic, Voyage) en EE. UU., al amparo de las Cláusulas Contractuales Tipo y/o el Data Privacy Framework. Si su empresa lo necesita, el tier «100% UE» mantiene también ese procesamiento dentro de la Unión Europea (ver abajo).

Tier «100% UE» opcional

Cada empresa decide si quiere soberanía total del dato. Podemos configurar su cuenta para que TODO el procesamiento de IA se haga con modelos europeos (Mistral/Pixtral, alojados en la UE): la generación de respuestas, los embeddings (vectores de búsqueda) y el OCR de documentos escaneados, de modo que ni sus preguntas ni el texto de sus documentos salgan de la Unión Europea para procesarse. Es opcional y responsabilidad de cada empresa: se activa por separado y sin cambiar nada en su uso del producto. Dos funciones de voz quedan fuera de este tier por su propia naturaleza, y conviene saberlo: el dictado lo transcribe el navegador del empleado, y en el modo llamada el texto de la respuesta se envía a un proveedor de voz en EE. UU. para leerlo en alto. Ambas las inicia el empleado a propósito, ninguna cambia dónde se guardan ni se consultan sus documentos, y no usarlas es suficiente para que ese envío no ocurra.

Módulo de correo y agenda

Si su empresa contrata este módulo, el asistente recibe correo en una dirección propia y puede contestarlo con su documentación. Lo que eso implica, sin rodeos: del correo que entra se guarda el remitente, el asunto y el resultado (atendido o apartado, y por qué) para poder diagnosticar «le he escrito y no me contesta»; el TEXTO del correo no se almacena —se lee del servidor de correo cada vez que hace falta— y todo ello se borra con la empresa. Quién puede escribir al buzón lo decide usted, dominio a dominio y dirección a dirección, y archivar documentos es un permiso APARTE que se concede a cada remitente: contestar a alguien no le deja meter ficheros en su gestor. El procesamiento del correo sigue el mismo tier que el resto de su documentación: con el tier «100% UE», también se queda en Europa. Si además sus empleados conectan su buzón personal, la credencial se guarda cifrada con una clave dedicada, atada a esa cuenta, nunca se devuelve por la interfaz y se borra al desactivarles; en Microsoft 365 no se guarda contraseña ninguna, sino un permiso que el empleado puede retirar desde su cuenta de Microsoft. Los calendarios se conectan con el enlace público que cada persona ya publica, y solo los ve su dueño.

Cifrado y autenticación fuerte

Comunicaciones cifradas (HTTPS/TLS), contraseñas almacenadas con hash argon2 y segundo factor (2FA) disponible para todas las cuentas, por email o app de autenticación. Las sesiones se pueden revocar.

Copias de seguridad

Copias diarias cifradas de la base de datos con retención y copia externa (off-site). El objetivo es poder recuperar el servicio ante un incidente sin pérdida significativa de datos.

Registro de auditoría

Las acciones administrativas (altas, cambios de permisos, gestión de documentos) quedan registradas en un log de auditoría que sobrevive incluso al borrado de una empresa.

Subencargados del tratamiento

Estos son los proveedores que intervienen en el Servicio y dónde procesan los datos. El detalle completo está en el Acuerdo de Encargo (art. 28 RGPD).

  • Gigas (Gigas Hosting, S.A.)Alojamiento de la infraestructuraEspaña (UE)
  • Anthropic, PBCGeneración de respuestas (modelo «Claude»)EE. UU.
  • Voyage AIEmbeddings (vectores) para la búsquedaEE. UU.
  • Mistral AIGeneración, embeddings y OCR con modelos europeos (tier «100% UE», opcional por empresa)Francia (UE)
  • Google / Apple (dictado por voz del navegador)Transcripción de la frase dictada, hecha por el navegador del empleado. Función opcional; no afecta a dónde se guardan ni se consultan los documentosEE. UU.
  • ElevenLabs, Inc.Voz del asistente en el modo llamada (lectura en alto de la respuesta). Función opcional que inicia el empleado; el texto leído sale de la UE aunque la empresa tenga el tier europeo. No afecta a dónde se guardan ni se consultan los documentosEE. UU.
  • Microsoft Ireland Operations Ltd.Acceso al buzón de Microsoft 365 de un empleado que lo haya conectado, con el permiso que él concede y puede retirar. Solo si usa esa opción del módulo de correoIrlanda (UE) / EE. UU.

Documentos

Cumplimiento

  • Cumplimiento del RGPD y la LOPDGDD
  • Datos de cliente alojados en la UE (España)
  • Acuerdo de Encargo (art. 28) a disposición del cliente
  • Esquema Nacional de Seguridad (ENS) — en proceso
  • ISO/IEC 27001 — en proceso

¿Necesitas el DPA firmado o una evaluación de seguridad?

Escríbanos y le enviamos el Acuerdo de Encargo del Tratamiento y respondemos a su cuestionario de seguridad.

Contactar con seguridad

Esta página es un resumen de transparencia y no sustituye a los documentos legales enlazados. Última actualización: junio de 2026.

Contacto

Solicite una demostración

Cuéntenos cómo es su organización y le mostraremos BrainICS funcionando con su propia documentación. Sin compromiso.

También puede escribirnos a info@islacloudsolutions.com

Cookies

Utilizamos cookies técnicas necesarias para el funcionamiento del sitio. Con su permiso podríamos usar también cookies de analítica. Puede aceptarlas, rechazarlas o configurarlas. Más información en nuestra Política de cookies.

Instale BrainICS en su móvil

Se abre como una aplicación, a pantalla completa y desde su pantalla de inicio.