IA francesa Mistral · RGPD by design IA europea · conforme al RGPD Seguridad de nivel empresa · registro de auditoría

Seguridad, RGPD e IA soberana: la documentación técnica para CIO, CISO y DPO.

Brifay está diseñada para pasar una revisión de seguridad sin puntos ciegos: alojamiento en la Unión Europea, cifrado AES-256 en tránsito y en reposo, aislamiento multi-tenant estricto, permisos granulares, registro de auditoría exportable, y una IA francesa Mistral que nunca aprende de sus datos.una IA europea Mistral que nunca aprende de sus datos.un asistente de IA que nunca aprende de sus datos.

Alojado en la UE RGPD by design AES-256 · TLS 1.3 Registro de auditoría exportable

Brifay aloja sus datos de mantenimiento en la UE, cifrados AES-256 y aislados en multi-tenant, con registro de auditoría exportable. El asistente de IA Brio nunca reutiliza sus datos para entrenar un modelo y sigue siendo desactivable por rol. Conformidad RGPD by design: derechos de acceso, supresión, portabilidad y oposición desde la interfaz; DPO en [email protected].

Brifay aloja sus datos de mantenimiento en Francia y la UE, cifrados AES-256 y aislados en multi-tenant, con registro de auditoría exportable. La IA Brio está motorizada por Mistral, modelo francés, y nunca reutiliza sus datos. Conformidad RGPD by design: acceso, supresión, portabilidad, oposición desde la interfaz; DPO en [email protected].

Brifay aloja sus datos de mantenimiento en la Unión Europea, cifrados AES-256 y aislados en multi-tenant, con registro de auditoría exportable. La IA Brio está motorizada por Mistral, modelo europeo, y nunca reutiliza sus datos. Conformidad RGPD by design: acceso, supresión, portabilidad, oposición desde la interfaz; DPO en [email protected].

Alojamiento e infraestructura

Dónde viven sus datos, cómo están protegidos.

El soporte técnico está documentado, no insinuado. Esta es, pieza a pieza, la infraestructura que aloja sus solicitudes, sus equipos, sus planes de mantenimiento y sus adjuntos.

Región Unión Europea

Base de datos PostgreSQL gestionada por Supabase en región UE. Ningún almacenamiento primario fuera de la Unión Europea. Las copias de seguridad automáticas y la réplica de disponibilidad también se mantienen en la UE.

Cifrado AES-256 + TLS 1.3

Datos cifrados en reposo en AES-256, en tránsito mediante TLS 1.3 obligatorio (HSTS activado). Las claves de cifrado las gestiona el proveedor de alojamiento, fuera de la instancia de aplicación. Los adjuntos (fotos, PDF) siguen la misma política.

Aislamiento multi-tenant estricto

Cada organización está aislada a nivel de Row Level Security (RLS) en PostgreSQL. Una consulta mal formada no puede revelar datos de otro tenant — la propia base rechaza el acceso. Política probada mediante fuzzing en cada release.

Copias de seguridad diarias automáticas

Snapshots diarios conservados entre 7 y 30 días según el plan, restaurables al instante preciso (point-in-time recovery con precisión de 2 minutos en los planes Pro y Business). Restauración probada mensualmente por el equipo de explotación.

Anti-DDoS y WAF Cloudflare UE

Tráfico entrante filtrado por Cloudflare con enrutamiento prioritario UE. Bot management activo, rate limiting por IP, protección frente a inyecciones SQL y XSS. Sin dependencia de un CDN sujeto a jurisdicción extraeuropea para los recursos críticos.

Observabilidad e incidentes

Errores de aplicación capturados por Sentry (región UE), logs de infraestructura conservados 30 días. Procedimiento de notificación de incidente de seguridad en las 72 horas conforme al artículo 33 del RGPD, comunicado a la autoridad de control competente y a las organizaciones afectadas.

Política de IA

Una IA francesa, que se queda en su sitio.Una IA europea, que se queda en su sitio.Una IA integrada, que se queda en su sitio.

Brifay se apoya en Mistral, modelo francés alojado en la UE. Sin cambio oculto a OpenAI, Anthropic o Google. Sin entrenamiento sobre sus datos. Y una desactivación por rol.Brifay se apoya en Mistral, modelo europeo alojado en la UE. Sin cambio oculto a OpenAI, Anthropic o Google. Sin entrenamiento sobre sus datos. Y una desactivación por rol.El asistente Brifay nunca reutiliza sus datos para entrenar un modelo. Desactivable a nivel de organización o de rol.

Modelo Mistral francésModelo Mistral europeoModelo de inferencia dirigido

Brifay se apoya en Mistral, modelo de inteligencia artificial desarrollado y alojado en Francia. La inferencia se ejecuta en puntos europeos. Ningún proveedor sujeto a la CLOUD Act se utiliza para las funciones de IA del producto.

Brifay se apoya en Mistral, modelo de inteligencia artificial desarrollado y alojado en la Unión Europea. La inferencia se ejecuta en puntos europeos. Ningún proveedor sujeto a la CLOUD Act se utiliza para las funciones de IA del producto.

El asistente de IA Brifay ejecuta su inferencia en puntos de inferencia dedicados, aislados del público general, y no utiliza sus prompts para reentrenar un modelo fundacional.

Sin entrenamiento con sus datos

Los prompts enviados por Brio (creación de solicitud, sugerencia de categoría, estimación de coste, informe matinal) nunca se utilizan para entrenar un modelo, sea interno o de terceros. Cláusula contractual explícita y registrada en el registro de tratamientos.

Desactivable por rol

La IA puede desactivarse para toda la organización por un administrador, o para un rol completo a través de la matriz de permisos. Un rol con la IA desactivada no emite ninguna llamada de inferencia: cero datos enviados, cero Brio consumido.

Alcance explícito de los Brios

Cada escenario de IA está documentado: qué datos se envían al modelo, qué resultado se espera, qué duración de retención para las trazas de inferencia. Consultable desde la página Inteligencia Artificial, actualizada con cada nuevo Brio entregado.

Fuente normativa: el AI Act europeo (reglamento 2024/1689) impone la transparencia de los sistemas de IA de propósito general a partir de agosto de 2026. Brifay ya documenta su modelo, su alojamiento, su política de uso y sus puntos de inferencia — la trazabilidad está implantada antes de la obligación.

RGPD artículo por artículo

Los derechos de sus usuarios, implementados en el producto.

El RGPD no es una promesa: es una lista de derechos operables. Así se traduce cada uno, concretamente, en Brifay.

Derecho RGPD Mecanismo en Brifay Plazo
Artículo 15 — Derecho de acceso Exportación JSON de los datos de usuario desde la interfaz admin. Lista exhaustiva de los campos personales, de las actividades, de los Brios consumidos. Inmediato
Artículo 16 — Rectificación El usuario modifica su propio perfil. El admin puede intervenir si la persona ya no tiene acceso a su cuenta. Inmediato
Artículo 17 — Supresión Supresión de usuario por el admin (purga de datos personales, anonimización de las contribuciones históricas). Procedimiento público en /es/delete-account.html. 30 días máx.
Artículo 20 — Portabilidad Exportación completa de la organización en formato JSON y CSV: equipos, solicitudes, planes preventivos, usuarios, archivos. Formato abierto, reutilizable. ≤ 7 días
Artículo 21 — Oposición Desactivación de la IA por rol (cero llamada de inferencia). Baja del marketing en un clic (cabecera List-Unsubscribe). Inmediato
Artículo 30 — Registro Registro de tratamientos mantenido por el DPO de Brifay, transmisible bajo petición motivada (auditoría interna de cliente, control de autoridad). ≤ 30 días
Artículo 33 — Notificación de incidente Procedimiento implantado: notificación a la autoridad de control y comunicación a las organizaciones afectadas en las 72 horas siguientes a la detección. 72 h

Referencia: Reglamento (UE) 2016/679. Para ejercer un derecho fuera de la interfaz o plantear una pregunta al DPO, escriba a [email protected]. Cabe recurso ante la autoridad de control competente (AEPD en España) si la respuesta no le satisface.

Permisos y auditoría

Quién puede hacer qué, y quién lo ha hecho cuándo.

Un sistema que no traza es un sistema que no aguanta una auditoría. Brifay aplica el principio del mínimo privilegio desde la creación de un rol, y conserva una pista explotable para cada acción sensible.

RBAC granular — 30+ permisos

Más de treinta permisos atómicos: lectura de equipo, escritura de solicitud, validación preventiva, gestión de stock, exportación de datos, acceso al registro de auditoría, configuración de IA. Combinables en roles personalizados más allá de los seis roles estándar.

Registro de auditoría exportable CSV

Cada acción sensible se registra: identificador de usuario, marca temporal UTC, dirección IP, tipo de acción, recurso afectado, valor anterior y nuevo cuando es pertinente. Exportación CSV desde la interfaz admin, retención de 12 meses por defecto, configurable hasta 5 años para los sectores regulados (salud, defensa, energía).

Trazabilidad de los accesos admin

Toda conexión de administrador queda registrada. Las acciones de fuerte impacto (supresión de usuario, cambio de plan, modificación de RBAC, configuración de IA) generan una entrada de auditoría dedicada, explotable en respuesta a un control de la autoridad o a una revisión ISO 27001.

Autenticación fuerte (2FA)

Autenticación de doble factor disponible por TOTP (Google Authenticator, Authy, 1Password). Política de organización para imponer la 2FA a los roles administradores. Sesiones invalidables a distancia desde el cuadro de mando admin.

Alineación: las prácticas de gestión de accesos y de registro de Brifay están alineadas con los controles ISO/IEC 27001:2022 (A.5.15, A.8.15, A.8.16) y con las recomendaciones de las autoridades europeas de protección de datos en materia de trazabilidad.

Encargados de tratamiento y transferencias

La lista actualizada, en un solo sitio.

Brifay se apoya en un número limitado de encargados técnicos, todos documentados. Para evitar fuentes de verdad divergentes, la lista vive en la política de privacidad — un único archivo, actualizado en cada cambio.

La página Política de privacidad publica tres tablas exhaustivas:

  • Encargados de alojamiento e infraestructura (base, CDN, observabilidad)
  • Encargados de comunicación y marketing (email transaccional y marketing)
  • Encargados de operaciones de producto (pago, soporte, analítica)

Cada línea indica el rol, el país de alojamiento, la base jurídica de la transferencia y el DPA firmado. Para las transferencias residuales fuera de la UE, se aplican cláusulas contractuales tipo y medidas suplementarias, conforme a la sentencia Schrems II del TJUE (16 de julio de 2020).

Preguntas frecuentes

Siete respuestas para pasar la revisión de seguridad.

Las preguntas que más nos hacen en revisión CIO, CISO o DPO. Sin rodeos.

¿Pueden ser leídos mis datos por un modelo de IA estadounidense?

No. Brifay se apoya en Mistral AI, modelo europeo alojado en la Unión Europea. Ningún dato de cliente se transfiere a OpenAI, Anthropic, Google ni a otro proveedor sujeto a la CLOUD Act estadounidense. Los Brios (llamadas de IA) se ejecutan en puntos de inferencia europeos, y Brifay nunca usa sus datos para entrenar un modelo, sea interno o de terceros.

¿Es Brifay conforme al RGPD by design?

Sí. La arquitectura de Brifay aplica el RGPD desde el diseño: minimización de los datos, base jurídica documentada para cada tratamiento, registro mantenido al día, derechos de acceso, rectificación, supresión, portabilidad y oposición implementados en la aplicación. El DPO está disponible en [email protected]. La política completa y la lista de encargados se publican en /es/privacy.html.

¿Cómo ejercer un derecho de supresión en Brifay?

Un administrador de organización puede suprimir un usuario y purgar sus datos personales desde la interfaz, en unos clics. Para una supresión de cuenta completa (artículo 17 RGPD), el procedimiento público se documenta en /es/delete-account.html. Toda solicitud externa enviada a [email protected] se tramita en un máximo de 30 días, conforme al plazo legal.

¿Se puede desactivar la IA para parte del equipo?

Sí. El acceso a Brio se gestiona por rol: usted activa o desactiva el asistente de IA para cada rol (administrador, gestor, técnico…). Un rol con la IA desactivada no emite ninguna llamada de inferencia: ningún dato se envía al modelo, ningún Brio se consume. Esta granularidad permite responder a las políticas internas más estrictas en materia de IA.

¿Quién es el proveedor de alojamiento de Brifay?

Brifay se apoya en Supabase (PostgreSQL gestionado) en una región Unión Europea. La infraestructura de red, el CDN y el anti-DDoS los opera Cloudflare con enrutamiento prioritario UE. Los modelos de IA Mistral también se alojan en la UE. La lista completa y nominal de los encargados técnicos se publica en la página /es/privacy.html, actualizada en cada cambio.

¿Pueden mis datos salir de la Unión Europea?

No para el almacenamiento y el tratamiento de IA: base de datos, copias de seguridad e inferencias de IA permanecen en la UE. Algunos encargados técnicos (anti-bot, analítica, observabilidad) pueden tratar metadatos fuera de la UE bajo cláusulas contractuales tipo y con medidas suplementarias conformes a la sentencia Schrems II. El detalle por encargado figura en la política de privacidad.

¿Mantiene Brifay un registro de auditoría exportable?

Sí. Todas las acciones sensibles (lectura, escritura, supresión, cambio de permiso, exportación, conexión de administrador) se registran con marca temporal, identificador de usuario y dirección IP. El registro se consulta desde la interfaz admin y se exporta en formato CSV. La retención por defecto es de doce meses, configurable más larga para los sectores regulados.

La prueba de seguridad más honesta es la suya.

Cree una cuenta Free, importe algunos equipos, abra el registro de auditoría, desactive la IA para un usuario, exporte un usuario en JSON. La revisión se hace en treinta minutos — y la conclusión la tendrá en mano. Para cuestiones DPO, escriba a [email protected].