Seguridad, confidencialidad y privacidad
Información completa sobre cómo protegemos tu información y la de tus clientes. A diferencia de servicios de IA genéricos, tu información nunca sale de tu control.
Última actualización: Enero 2026 | Versión del documento: 1.0
Resumen ejecutivo
Compromiso de seguridad. Iurefficient está diseñado desde su arquitectura para proteger la información confidencial de profesionales y sus clientes. A diferencia de servicios de IA genéricos, tu información nunca sale de tu control.
Puntos clave de seguridad
Tus datos son tuyos
Todos los documentos, conversaciones y análisis permanecen en tu infraestructura.
Sin entrenamiento de IA
Tu información nunca se usa para entrenar modelos de inteligencia artificial.
Aislamiento por caso
Cada caso tiene su propia base de conocimiento aislada. Sin mezcla de información.
Cifrado completo
Cifrado en tránsito (TLS 1.3) y en reposo (AES-256) para toda la información.
Comparación con servicios de IA públicos
Entiende la diferencia entre usar ChatGPT o Claude.ai directamente e Iurefficient
| Característica | ChatGPT / Claude.ai | Iurefficient |
|---|---|---|
| Ubicación de datos | Servidores de terceros (EE. UU.) | Tu infraestructura privada |
| Entrenamiento con tus datos | Posible (según configuración) | Nunca, solo procesamiento |
| Base de conocimiento | Conocimiento general público | Solo tus documentos (RAG local) |
| Aislamiento de datos | Compartido entre usuarios | Aislamiento por caso y cliente |
| Retención de conversaciones | Según políticas del proveedor | Tú lo controlas por completo |
| Auditoría y trazabilidad | Limitada | Completa, con registros detallados |
Seguridad de datos
Cifrado y protección
- Cifrado en tránsito: TLS 1.3 con certificados SSL válidos
- Cifrado en reposo: AES-256 para documentos, base de datos y respaldos
- Cifrado de archivos (v4.5.0+): AES-256-GCM con claves derivadas únicas por caso
- Tokens y credenciales: contraseñas con bcrypt, JWT con expiración corta
- Llaves de cifrado gestionadas de forma segura y separada
Control de acceso
- Autenticación robusta: JWT de corta duración, soporte OAuth 2.0
- MFA disponible: autenticación multifactor opcional
- Roles y permisos: sistema granular (Admin, Abogado, Asistente, Solo lectura)
- Auditoría completa: registro de todas las acciones con marcas de tiempo
- Registros inmutables para cumplimiento regulatorio
Respaldos y recuperación
- Respaldos automáticos cada 6 horas
- Retención de 30 días (90 en plan Enterprise)
- Respaldos cifrados y geográficamente distribuidos
- Pruebas de restauración mensuales
- RTO menor a 4 horas; RPO menor a 6 horas
Monitoreo y detección
- Monitoreo 24/7 de infraestructura
- Detección de anomalías con machine learning
- Alertas automáticas de actividad sospechosa
- Pruebas de penetración anuales y programa de bug bounty
Registro de auditoría. Puedes acceder al registro completo desde Configuración → Registros de auditoría: todas las acciones del sistema con marcas de tiempo precisas.
Confidencialidad y aislamiento
Cómo garantizamos que la información de cada caso permanezca completamente separada.
🏢 Arquitectura multi-tenant
- Cada organización tiene su propia instancia aislada
- Base de datos separada por tenant
- Almacenamiento de documentos aislado
- Índices de búsqueda independientes
📁 Aislamiento por caso
- Cada caso tiene su propia colección RAG (base de conocimiento)
- El chat de IA solo accede a documentos del caso activo
- Imposibilidad técnica de "filtración" entre casos
- Permisos granulares por caso y usuario
Secreto profesional. El diseño respeta el secreto profesional abogado-cliente: ni los administradores del sistema pueden acceder al contenido de los documentos sin autorización explícita y registrada.
Compartir documentos de forma segura
- 🔗 Enlaces temporales con expiración configurable
- 🔑 Protección opcional con contraseña
- 📊 Registro de cada acceso al documento compartido
- ⏰ Revocación instantánea del acceso cuando sea necesario
Privacidad e inteligencia artificial
Cuando usas ChatGPT o Claude.ai directamente, tus conversaciones se envían a servidores de terceros y pueden usarse para mejorar sus modelos. Iurefficient funciona diferente: tu información se procesa localmente y a las APIs de IA solo se envían consultas procesadas, nunca documentos completos ni datos sensibles.
Sin entrenamiento externo
Tus documentos y conversaciones NUNCA se usan para entrenar modelos de IA de terceros como OpenAI, Google o Anthropic.
Procesamiento aislado
Cada consulta de IA se procesa en un entorno aislado. Los datos se eliminan de la memoria inmediatamente después.
Servidores privados
Toda la infraestructura corre en servidores privados dedicados, conforme a la regulación de protección de datos aplicable.
Sin retención
No almacenamos el contenido de tus consultas de IA más allá del tiempo necesario para procesarlas y mostrarte la respuesta.
¿Cómo funciona la IA en Iurefficient?
- Indexación local. Tus documentos se procesan y almacenan en una base de datos vectorial dentro de tu infraestructura. Los embeddings se generan localmente o mediante APIs que no retienen datos.
- Búsqueda semántica local. Cuando preguntas, el sistema busca en tu base de conocimiento los fragmentos más relevantes. Esta búsqueda ocurre por completo en tu servidor.
- Consulta a la IA con contexto limitado. Solo los fragmentos relevantes, sin identificadores de clientes ni datos sensibles directos, se envían a la API de IA junto con tu pregunta.
- Respuesta con citas. La respuesta incluye referencias [1], [2]… a los documentos originales, para que verifiques la fuente de cada afirmación.
Políticas de los proveedores de IA
- 🟢 OpenAI (API): "We do not train on your business data (data sent through the API)". Política de privacidad empresarial
- 🟢 Anthropic (Claude API): "We do not train our models on customer API data". Política de privacidad
- 🟢 OpenRouter: enrutador que respeta las políticas de privacidad de cada modelo. Política
- 🟢 DeepSeek / Qwen: APIs empresariales con políticas de no retención de datos.
Garantía anti-entrenamiento. Ningún proveedor de IA que utiliza Iurefficient entrena sus modelos con los datos enviados a través de sus APIs empresariales. Es una garantía contractual de cada proveedor.
Sistema anti-alucinación
- ✓ Respuestas basadas únicamente en tus documentos, no en conocimiento general
- ✓ Citas numeradas [1], [2] que puedes verificar
- ✓ Indicadores de confianza (excelente, alto, moderado, bajo)
- ✓ Alertas cuando no hay información suficiente para responder
- ✓ Validación automática de respuestas para detectar posibles alucinaciones
Infraestructura técnica
Opciones de despliegue
On-Premise
Instalación en tus propios servidores. Máximo control y cumplimiento con políticas internas de seguridad.
Cloud privado
Despliegue en tu cuenta de AWS, Azure o GCP. Beneficios del cloud con control total.
Cloud administrado
Nosotros gestionamos la infraestructura con SLA de seguridad y disponibilidad garantizados.
Capas de protección
- 🌐 CDN y WAF: Cloudflare Enterprise con protección DDoS, firewall de aplicaciones web y limitación de tasa
- 🔒 Balanceador con SSL: terminación TLS 1.3, certificados renovados automáticamente, HSTS habilitado
- 🖥️ Servidores de aplicación: contenedores aislados en Kubernetes, autoescalado, actualizaciones sin interrupción
- 🗄️ Base de datos: MySQL/PostgreSQL con cifrado en reposo, réplicas en tiempo real, respaldos automáticos
- 📁 Almacenamiento de archivos: object storage cifrado con AES-256-GCM, redundancia geográfica, versionado automático
Cumplimiento legal
Secreto profesional
Iurefficient está diseñado para respetar las obligaciones de secreto profesional de abogados, contadores y otros profesionales:
- ✓ Aislamiento técnico que impide el acceso no autorizado a expedientes
- ✓ Cifrado que protege la información incluso de administradores de sistemas
- ✓ Registros de auditoría para demostrar cumplimiento
- ✓ Contratos de confidencialidad con proveedores de servicios
Tus derechos
Derechos ARCO+ (Acceso, Rectificación, Cancelación, Oposición y Portabilidad):
- 👁️ Acceso: puedes solicitar una copia de todos tus datos personales almacenados.
- ✏️ Rectificación: puedes corregir cualquier dato personal inexacto o incompleto.
- 🗑️ Cancelación: puedes solicitar la eliminación de tus datos cuando ya no sean necesarios.
- 🚫 Oposición: puedes oponerte al tratamiento de tus datos para fines específicos.
- 📦 Portabilidad: puedes solicitar tus datos en formato estructurado para llevarlos a otro servicio.
¿Cómo ejercerlos? Contacta al administrador de tu organización o envía una solicitud desde Perfil → Privacidad. Respondemos en un plazo máximo de 20 días hábiles.
Preguntas frecuentes
¿La IA puede inventar informacion sobre mis casos?
El sistema esta diseñado para minimizar este riesgo. La IA solo responde basandose en los documentos de tu caso, no en conocimiento general. Ademas, cada respuesta incluye citas verificables y un indicador de confianza. Si no hay informacion suficiente, el sistema lo indica claramente.
¿Mis documentos se envian a servidores externos?
No. Tus documentos completos nunca salen de tu infraestructura. Solo se envian a las APIs de IA fragmentos pequeños y descontextualizados cuando haces una consulta. Estos fragmentos no contienen identificadores de clientes ni informacion que permita relacionarlos con un caso especifico.
¿OpenAI/Anthropic pueden ver mis datos?
Las APIs empresariales de estos proveedores tienen politicas estrictas de no-retencion y no-entrenamiento. Los datos enviados a traves de la API se procesan en tiempo real y se descartan inmediatamente. No se almacenan ni se usan para mejorar sus modelos. Esto esta garantizado contractualmente.
¿Puedo usar Iurefficient para informacion clasificada?
Para informacion altamente sensible o clasificada, recomendamos un despliegue on-premise con modelos de IA locales (sin conexion a APIs externas). Esta configuracion esta disponible para organizaciones con requisitos especiales de seguridad.
¿Que pasa si hay una brecha de seguridad?
Tenemos un protocolo de respuesta a incidentes que incluye: deteccion automatica de anomalias, notificacion inmediata a los afectados (dentro de 72 horas segun GDPR), analisis forense, correccion de vulnerabilidades y reporte a autoridades cuando sea requerido por ley.
¿Como puedo verificar que mis datos estan seguros?
Puedes revisar los logs de auditoria en cualquier momento para ver quien ha accedido a que informacion. Tambien ofrecemos auditorias de seguridad independientes y reportes de cumplimiento bajo solicitud.
¿Mis archivos estan cifrados en el servidor?
Si. A partir de la version 4.5.0, todos los archivos subidos se cifran automaticamente con AES-256-GCM, el estandar de cifrado mas seguro disponible. Caracteristicas:
- Cifrado transparente: Los archivos se cifran al subir y descifran al descargar automaticamente
- Claves por caso: Cada caso utiliza una clave derivada unica (HKDF)
- Autenticacion GCM: Detecta cualquier manipulacion del archivo
- Retrocompatible: Los archivos anteriores siguen funcionando normalmente
Incluso si alguien obtuviera acceso fisico al servidor, los archivos serian completamente ilegibles sin la clave maestra de cifrado.
📧 ¿Tienes más preguntas?
Nuestro equipo de seguridad está disponible para responder cualquier duda sobre cómo protegemos tu información: seguridad@iurefficient.com. Consulta también el Aviso de Privacidad.
Para reportar vulnerabilidades: security@iurefficient.com
Tu información está segura con nosotros
Prueba Iurefficient con la confianza de que tus datos están protegidos