Región Unión Europea
Base de datos PostgreSQL gestionada por Supabase en región UE. Ningún almacenamiento primario fuera de la Unión Europea. Las copias de seguridad automáticas y la réplica de disponibilidad también se mantienen en la UE.
Brifay está diseñada para pasar una revisión de seguridad sin puntos ciegos: alojamiento en la Unión Europea, cifrado AES-256 en tránsito y en reposo, aislamiento multi-tenant estricto, permisos granulares, registro de auditoría exportable, y una IA francesa Mistral que nunca aprende de sus datos.una IA europea Mistral que nunca aprende de sus datos.un asistente de IA que nunca aprende de sus datos.
Brifay aloja sus datos de mantenimiento en la UE, cifrados AES-256 y aislados en multi-tenant, con registro de auditoría exportable. El asistente de IA Brio nunca reutiliza sus datos para entrenar un modelo y sigue siendo desactivable por rol. Conformidad RGPD by design: derechos de acceso, supresión, portabilidad y oposición desde la interfaz; DPO en [email protected].
Brifay aloja sus datos de mantenimiento en Francia y la UE, cifrados AES-256 y aislados en multi-tenant, con registro de auditoría exportable. La IA Brio está motorizada por Mistral, modelo francés, y nunca reutiliza sus datos. Conformidad RGPD by design: acceso, supresión, portabilidad, oposición desde la interfaz; DPO en [email protected].
Brifay aloja sus datos de mantenimiento en la Unión Europea, cifrados AES-256 y aislados en multi-tenant, con registro de auditoría exportable. La IA Brio está motorizada por Mistral, modelo europeo, y nunca reutiliza sus datos. Conformidad RGPD by design: acceso, supresión, portabilidad, oposición desde la interfaz; DPO en [email protected].
Alojamiento e infraestructura
El soporte técnico está documentado, no insinuado. Esta es, pieza a pieza, la infraestructura que aloja sus solicitudes, sus equipos, sus planes de mantenimiento y sus adjuntos.
Base de datos PostgreSQL gestionada por Supabase en región UE. Ningún almacenamiento primario fuera de la Unión Europea. Las copias de seguridad automáticas y la réplica de disponibilidad también se mantienen en la UE.
Datos cifrados en reposo en AES-256, en tránsito mediante TLS 1.3 obligatorio (HSTS activado). Las claves de cifrado las gestiona el proveedor de alojamiento, fuera de la instancia de aplicación. Los adjuntos (fotos, PDF) siguen la misma política.
Cada organización está aislada a nivel de Row Level Security (RLS) en PostgreSQL. Una consulta mal formada no puede revelar datos de otro tenant — la propia base rechaza el acceso. Política probada mediante fuzzing en cada release.
Snapshots diarios conservados entre 7 y 30 días según el plan, restaurables al instante preciso (point-in-time recovery con precisión de 2 minutos en los planes Pro y Business). Restauración probada mensualmente por el equipo de explotación.
Tráfico entrante filtrado por Cloudflare con enrutamiento prioritario UE. Bot management activo, rate limiting por IP, protección frente a inyecciones SQL y XSS. Sin dependencia de un CDN sujeto a jurisdicción extraeuropea para los recursos críticos.
Errores de aplicación capturados por Sentry (región UE), logs de infraestructura conservados 30 días. Procedimiento de notificación de incidente de seguridad en las 72 horas conforme al artículo 33 del RGPD, comunicado a la autoridad de control competente y a las organizaciones afectadas.
Política de IA
Brifay se apoya en Mistral, modelo francés alojado en la UE. Sin cambio oculto a OpenAI, Anthropic o Google. Sin entrenamiento sobre sus datos. Y una desactivación por rol.Brifay se apoya en Mistral, modelo europeo alojado en la UE. Sin cambio oculto a OpenAI, Anthropic o Google. Sin entrenamiento sobre sus datos. Y una desactivación por rol.El asistente Brifay nunca reutiliza sus datos para entrenar un modelo. Desactivable a nivel de organización o de rol.
Brifay se apoya en Mistral, modelo de inteligencia artificial desarrollado y alojado en Francia. La inferencia se ejecuta en puntos europeos. Ningún proveedor sujeto a la CLOUD Act se utiliza para las funciones de IA del producto.
Brifay se apoya en Mistral, modelo de inteligencia artificial desarrollado y alojado en la Unión Europea. La inferencia se ejecuta en puntos europeos. Ningún proveedor sujeto a la CLOUD Act se utiliza para las funciones de IA del producto.
El asistente de IA Brifay ejecuta su inferencia en puntos de inferencia dedicados, aislados del público general, y no utiliza sus prompts para reentrenar un modelo fundacional.
Los prompts enviados por Brio (creación de solicitud, sugerencia de categoría, estimación de coste, informe matinal) nunca se utilizan para entrenar un modelo, sea interno o de terceros. Cláusula contractual explícita y registrada en el registro de tratamientos.
La IA puede desactivarse para toda la organización por un administrador, o para un rol completo a través de la matriz de permisos. Un rol con la IA desactivada no emite ninguna llamada de inferencia: cero datos enviados, cero Brio consumido.
Cada escenario de IA está documentado: qué datos se envían al modelo, qué resultado se espera, qué duración de retención para las trazas de inferencia. Consultable desde la página Inteligencia Artificial, actualizada con cada nuevo Brio entregado.
Fuente normativa: el AI Act europeo (reglamento 2024/1689) impone la transparencia de los sistemas de IA de propósito general a partir de agosto de 2026. Brifay ya documenta su modelo, su alojamiento, su política de uso y sus puntos de inferencia — la trazabilidad está implantada antes de la obligación.
RGPD artículo por artículo
El RGPD no es una promesa: es una lista de derechos operables. Así se traduce cada uno, concretamente, en Brifay.
Referencia: Reglamento (UE) 2016/679. Para ejercer un derecho fuera de la interfaz o plantear una pregunta al DPO, escriba a [email protected]. Cabe recurso ante la autoridad de control competente (AEPD en España) si la respuesta no le satisface.
Permisos y auditoría
Un sistema que no traza es un sistema que no aguanta una auditoría. Brifay aplica el principio del mínimo privilegio desde la creación de un rol, y conserva una pista explotable para cada acción sensible.
Más de treinta permisos atómicos: lectura de equipo, escritura de solicitud, validación preventiva, gestión de stock, exportación de datos, acceso al registro de auditoría, configuración de IA. Combinables en roles personalizados más allá de los seis roles estándar.
Cada acción sensible se registra: identificador de usuario, marca temporal UTC, dirección IP, tipo de acción, recurso afectado, valor anterior y nuevo cuando es pertinente. Exportación CSV desde la interfaz admin, retención de 12 meses por defecto, configurable hasta 5 años para los sectores regulados (salud, defensa, energía).
Toda conexión de administrador queda registrada. Las acciones de fuerte impacto (supresión de usuario, cambio de plan, modificación de RBAC, configuración de IA) generan una entrada de auditoría dedicada, explotable en respuesta a un control de la autoridad o a una revisión ISO 27001.
Autenticación de doble factor disponible por TOTP (Google Authenticator, Authy, 1Password). Política de organización para imponer la 2FA a los roles administradores. Sesiones invalidables a distancia desde el cuadro de mando admin.
Alineación: las prácticas de gestión de accesos y de registro de Brifay están alineadas con los controles ISO/IEC 27001:2022 (A.5.15, A.8.15, A.8.16) y con las recomendaciones de las autoridades europeas de protección de datos en materia de trazabilidad.
Encargados de tratamiento y transferencias
Brifay se apoya en un número limitado de encargados técnicos, todos documentados. Para evitar fuentes de verdad divergentes, la lista vive en la política de privacidad — un único archivo, actualizado en cada cambio.
La página Política de privacidad publica tres tablas exhaustivas:
Cada línea indica el rol, el país de alojamiento, la base jurídica de la transferencia y el DPA firmado. Para las transferencias residuales fuera de la UE, se aplican cláusulas contractuales tipo y medidas suplementarias, conforme a la sentencia Schrems II del TJUE (16 de julio de 2020).
Preguntas frecuentes
Las preguntas que más nos hacen en revisión CIO, CISO o DPO. Sin rodeos.
No. Brifay se apoya en Mistral AI, modelo europeo alojado en la Unión Europea. Ningún dato de cliente se transfiere a OpenAI, Anthropic, Google ni a otro proveedor sujeto a la CLOUD Act estadounidense. Los Brios (llamadas de IA) se ejecutan en puntos de inferencia europeos, y Brifay nunca usa sus datos para entrenar un modelo, sea interno o de terceros.
Sí. La arquitectura de Brifay aplica el RGPD desde el diseño: minimización de los datos, base jurídica documentada para cada tratamiento, registro mantenido al día, derechos de acceso, rectificación, supresión, portabilidad y oposición implementados en la aplicación. El DPO está disponible en [email protected]. La política completa y la lista de encargados se publican en /es/privacy.html.
Un administrador de organización puede suprimir un usuario y purgar sus datos personales desde la interfaz, en unos clics. Para una supresión de cuenta completa (artículo 17 RGPD), el procedimiento público se documenta en /es/delete-account.html. Toda solicitud externa enviada a [email protected] se tramita en un máximo de 30 días, conforme al plazo legal.
Sí. El acceso a Brio se gestiona por rol: usted activa o desactiva el asistente de IA para cada rol (administrador, gestor, técnico…). Un rol con la IA desactivada no emite ninguna llamada de inferencia: ningún dato se envía al modelo, ningún Brio se consume. Esta granularidad permite responder a las políticas internas más estrictas en materia de IA.
Brifay se apoya en Supabase (PostgreSQL gestionado) en una región Unión Europea. La infraestructura de red, el CDN y el anti-DDoS los opera Cloudflare con enrutamiento prioritario UE. Los modelos de IA Mistral también se alojan en la UE. La lista completa y nominal de los encargados técnicos se publica en la página /es/privacy.html, actualizada en cada cambio.
No para el almacenamiento y el tratamiento de IA: base de datos, copias de seguridad e inferencias de IA permanecen en la UE. Algunos encargados técnicos (anti-bot, analítica, observabilidad) pueden tratar metadatos fuera de la UE bajo cláusulas contractuales tipo y con medidas suplementarias conformes a la sentencia Schrems II. El detalle por encargado figura en la política de privacidad.
Sí. Todas las acciones sensibles (lectura, escritura, supresión, cambio de permiso, exportación, conexión de administrador) se registran con marca temporal, identificador de usuario y dirección IP. El registro se consulta desde la interfaz admin y se exporta en formato CSV. La retención por defecto es de doce meses, configurable más larga para los sectores regulados.
Cree una cuenta Free, importe algunos equipos, abra el registro de auditoría, desactive la IA para un usuario, exporte un usuario en JSON. La revisión se hace en treinta minutos — y la conclusión la tendrá en mano. Para cuestiones DPO, escriba a [email protected].