Seguridad

Qué tenemos, qué almacenamos, quién puede acceder y dónde se ejecuta. Escrito para contrastarse con un cuestionario de seguridad, no para ojearse.

Qué tenemos y qué no

Estamos certificados en ISO 27001 para la gestión de seguridad de la información.

La ejecución no retiene datos. Los datos que envía a una decisión se usan para tomar esa decisión y pasan de largo: no se conservan aquí y nunca se usan para entrenar modelos. Lo que sí guardamos es la propia lógica de ejecución, con su historial completo de versiones, y el log de auditoría de quién hizo qué en el portal. Dicho claro: nos quedamos con las fórmulas, no con los números. Las trazas de ejecución, el registro de lo que hizo realmente cada decisión, se escriben en infraestructura que usted controla, y son las que permiten reconstruir una decisión meses después contra la versión exacta de la lógica que la tomó.

ACCESO Y CONTROL

Controles, en todos los planes

Ninguno está reservado a un nivel enterprise. Cobrar aparte por los controles que mantienen una cuenta segura es una práctica que preferimos no copiar.

Inicio de sesión único y doble factor

SSO con la identidad que ya gestionas, más autenticación de doble factor. Ambos incluidos en todos los planes, sin reservarlos a un nivel enterprise.

Restricciones por IP

Limita el acceso al portal a las redes que indiques, de forma que una credencial válida no baste por sí sola desde una dirección desconocida.

Permisos por rol

Los permisos se asignan por rol, para que un analista que construye lógica de decisión y un revisor que aprueba un release no necesiten el mismo acceso. Las secuencias de aprobación impiden que nadie publique un release en solitario.

Vault de credenciales cifrado

Las credenciales de burós y proveedores viven en un vault cifrado con autenticación reforzada y rotación de claves. Apuntan a sus propios contratos con esos proveedores: no nos interponemos comercialmente entre usted y ellos.

Log de auditoría

Cada consulta, edición, prueba, exportación, despliegue e inicio de sesión queda registrado con actor, tenant, dirección IP e identificador de correlación. Cubre las acciones humanas en el portal, no solo lo que ejecutó el motor.

UBICACIÓN Y PORTABILIDAD DE DATOS

Dónde viven sus datos y cómo los recuperas

Las decisiones en crédito, seguros y onboarding tocan los datos más sensibles que maneja. Las respuestas aquí son concretas, no tranquilizadoras.

  • Endpoints de ejecución regionales. Usted elige la región en la que se ejecutan las decisiones, por latencia y por residencia, sin transferencias transfronterizas que no hayas pedido.
  • Ejecución en su propio entorno. Un nodo de ejecución puede correr en su infraestructura bajo petición; el control de diseño permanece en el portal.
  • Resultados de decisión en una base de datos suya. Configure un destino en su propio Postgres y los resultados de su lógica de decisión se escriben en una tabla de su infraestructura.
  • Su lógica se exporta como archivo Markdown. Estructura legible y portable, no bytecode compilado que nunca podrías reconstruir sin nosotros.
REVISIÓN DE SEGURIDAD

Preguntas que hace una revisión de seguridad

¿Almacenan los datos de nuestros clientes?

No. La ejecución funciona sin retención de datos: los datos pasan de largo para tomar la decisión y no se guardan aquí. Conservamos la lógica de ejecución con su historial de versiones y el log de auditoría de las acciones en el portal, no los datos de sus clientes. Las trazas de ejecución se escriben en infraestructura que usted controla y los resultados de decisión pueden escribirse de forma continua en una base de datos Postgres suya.

¿Entrenan modelos de IA con nuestros datos?

No. Sus datos no se usan para entrenar modelos, ni nuestros ni de nadie.

¿Podemos restringir dónde se ejecutan las decisiones?

Sí. Los endpoints de ejecución son regionales y usted elige la región. Si eso no basta, un nodo de ejecución puede correr dentro de su propio entorno bajo petición.

¿El SSO es un extra de enterprise?

No. El SSO, el doble factor y las restricciones por IP están en todos los planes. Cobrar aparte por los controles que mantienen una cuenta segura es una práctica que preferimos no copiar.

¿Quién de Decisimo puede ver nuestro entorno?

El acceso es por rol y cada consulta se escribe en el log de auditoría con actor, IP e identificador de correlación. Ese log está a su disposición, así que la pregunta se responde con evidencia y no con promesas.

¿Qué pasa con nuestros datos si dejamos de usar Decisimo?

Sus resultados de decisión ya están en su propia base de datos si configuraste el destino, y su lógica de decisión se exporta como archivo Markdown. No hay ningún proyecto de extracción que negociar justo cuando has decidido marcharte.

¿Nos evalúas para DORA o el Reglamento de IA?

Esta página cubre los controles. La página de gobierno los relaciona con lo que esos marcos le exigen demostrar, obligación por obligación.

Ver la página de gobierno

Envíenos su cuestionario

Preferimos responder su cuestionario de seguridad real antes que dejarte deducir las respuestas de una página web.