Este documento describe cómo la plataforma Kairos protege los datos de sus clientes: dónde viven, quién puede verlos, cómo se cifran y cómo los respaldamos. Kairos es una plataforma de inteligencia de negocio que consulta y explica tus datos; el acceso es de solo lectura y está acotado a tu empresa.
Cada cliente es un inquilino separado. Ves los datos de tu empresa y ningún otro.
La plataforma consulta y explica tus datos. No los escribe ni los altera.
Respaldos automáticos, cifrados, con restauración verificada.
Por defecto, tus datos de negocio se alojan en infraestructura en España (UE). Configurable.
Tus datos, en su propio almacén. Los datos de negocio de cada cliente residen en su propio almacén analítico, separado del de los demás: un motor dedicado por cliente que escala desde un almacén embebido hasta una base de datos analítica propia según el volumen. No es una tabla compartida entre clientes.
La gestión es común; tus datos no. La capa que orquesta la plataforma y guarda la configuración (proyectos, usuarios, ajustes) es común a todos los clientes, pero no contiene los datos de tu negocio. Así separamos la operación de la plataforma del contenido que analizamos por tu cuenta.
Doble barrera de acceso. Además de la separación de almacenes, cada consulta aplica seguridad a nivel de fila (row-level security): la identidad del usuario, verificada por el proveedor de identidad, determina que solo vea los datos de su empresa y ningún otro.
Separación completa, si la necesitas. Para requisitos más estrictos, desplegamos infraestructura dedicada por cliente —un servidor propio—, o el despliegue en tu propia nube (Bring Your Own Cloud) o en tus servidores (self-hosted).
Residencia. Por defecto, tus datos se alojan en infraestructura cloud en España, dentro de la Unión Europea; la región es configurable según el despliegue. Los entornos de producción y de desarrollo están separados.
| Modelo de despliegue | Dónde viven tus datos | Para quién encaja |
|---|---|---|
| Cloud gestionado | Almacén analítico separado por cliente, en infraestructura de Kairos en la UE (España por defecto) | Quien quiere estar operativo rápido sin gestionar infraestructura. (Por defecto.) |
| Servidor dedicado | Infraestructura separada, exclusiva de tu empresa | Quien requiere separación completa, no solo lógica. |
| BYOC / self-hosted | Tu propia nube o tus servidores | Quien exige que el cómputo y los datos vivan en su perímetro. |
Identidad gestionada sobre estándares. La autenticación se apoya en un proveedor de identidad basado en estándares abiertos (OpenID Connect / OAuth 2.0), que desplegamos y operamos nosotros. El acceso se realiza con cuentas individuales, con verificación de correo y protección frente a ataques de fuerza bruta.
MFA y SSO empresarial, por cliente. La autenticación multifactor (MFA) y el inicio de sesión único con tu proveedor de identidad corporativo (SSO mediante SAML 2.0 / OIDC) se habilitan por cliente, según tus requisitos.
Cada usuario ve solo lo suyo. La autorización de datos se aplica a nivel de cada consulta: la identidad del usuario, verificada por el proveedor de identidad, delimita el conjunto de datos de su empresa. Nadie consulta datos de otro cliente.
Superficie de administración cerrada. Las consolas de administración de la plataforma no se exponen a Internet: solo son accesibles por canales internos seguros.
Solo lectura. Kairos es una plataforma de inteligencia de negocio: consulta tus datos y los explica, a través de vistas de métricas definidas. Los usuarios consultan; la plataforma no escribe, modifica ni borra tus datos.
Lo justo, no todo. Cuando una pregunta se resuelve con ayuda de un modelo de lenguaje, se envía solo el contexto necesario —el esquema de la vista de métricas y los agregados de la consulta—, nunca tu base de datos entera. El sistema está pensado para razonar sobre agregados, no para volcar filas en crudo.
Notificaciones sin datos. Los avisos que enviamos a canales externos como Slack o un webhook no incluyen el contenido de tus datos: el dato se ve dentro de la plataforma, con tus permisos.
La IA, como encargado declarado. Cuando un proyecto usa funciones de IA, el modelo de lenguaje se integra como un procesador externo declarado, bajo acuerdo de tratamiento de datos (DPA) y en el marco del RGPD. Se configura por proyecto, y acordamos contigo qué información puede intervenir.
Modelo residente para residencia estricta. Si tu política exige que ningún dato salga de tu perímetro, se despliega un modelo residente —ejecutado dentro de tu propio despliegue—. En esa configuración, tus datos no viajan a ningún tercero.
Solo el contexto necesario. En cualquier caso, a la IA solo se envía lo imprescindible para la tarea: el esquema de la vista y los agregados de la consulta, no el conjunto de datos.
| Modalidad de IA | Qué significa | Salida de datos a terceros |
|---|---|---|
| Gestionada por Kairos | Modelo externo integrado como encargado bajo DPA | Solo el contexto de la consulta (esquema y agregados) |
| Residente | Modelo ejecutado dentro de tu propio despliegue | Ninguna |
En tránsito. Todo el acceso a la plataforma se realiza sobre conexiones cifradas (HTTPS/TLS), con terminación en nuestro proxy inverso y con Cloudflare por delante de los dominios públicos.
En reposo. Las variables sensibles y los tokens de acceso se almacenan cifrados en la base de datos con cifrado autenticado AES-256. Las copias de seguridad se cifran de extremo a extremo antes de salir del servidor (ver más abajo).
Respaldos cifrados y automáticos. Realizamos copias de seguridad automáticas de la base de datos, cifradas antes de abandonar el servidor y almacenadas en un servicio de almacenamiento de objetos en la Unión Europea. El contenido nunca queda en claro en disco.
Cadencia y custodia de la clave. Conservamos copias diarias y semanales. La clave privada de descifrado se custodia fuera del servidor, de modo que ni siquiera un acceso al servidor permite leer las copias.
Restauración probada. El procedimiento de restauración está documentado y se verifica mediante ejercicios de recuperación, no solo en teoría.
Mientras dure el servicio. Los datos de tu negocio se conservan mientras el servicio está activo, para poder analizarlos y responder a tus preguntas.
Al finalizar la relación. Cuando termina el servicio, eliminamos tus datos de los sistemas de producción en un plazo acordado, y las copias de seguridad cifradas expiran de forma automática según su ciclo de rotación.
Bajo tu control. Como responsable de tus datos, tú defines los periodos de conservación que apliquen a tu caso. Puedes solicitar la exportación o la eliminación de tus datos según lo pactado en el contrato.
Secretos centralizados. Las credenciales y secretos de la plataforma se custodian en un gestor de secretos dedicado, con versionado, control de acceso por identidad y registro de accesos. No se guardan en el repositorio de código.
Inyectados en el despliegue. Los secretos se entregan a los servicios en el momento del despliegue, con permisos mínimos, y se renuevan en cada actualización.
Superficie pública mínima. Solo el proxy inverso se expone al exterior, sobre HTTPS. Los servicios internos —base de datos, identidad, monitorización— no son accesibles desde Internet y solo se alcanzan por canales internos seguros.
Perímetro y protección de borde. Cloudflare actúa por delante de los dominios públicos (DNS, proxy y control de acceso de confianza cero para las herramientas internas), y el servidor mantiene un cortafuegos activo.
Vigilancia continua. La plataforma cuenta con monitorización de disponibilidad y de recursos, con alertas automáticas ante anomalías.
Para operar la plataforma trabajamos con un número reducido de proveedores tecnológicos (subprocesadores), seleccionados por su solvencia y con garantías contractuales. Los principales:
| Proveedor | Función | Ubicación |
|---|---|---|
| Infraestructura de cómputo | Servidor donde corre la plataforma y tus datos de negocio | Unión Europea (España) |
| Cloudflare | Red de borde, DNS y protección; almacenamiento de copias de seguridad | Copias en la UE · red de borde global |
| Google Cloud | Gestión de secretos (no incluye datos de negocio) | Unión Europea |
| Proveedor de email transaccional | Invitaciones y avisos operativos, sin datos de negocio | EE. UU., con garantías adecuadas (SCCs) |
| Proveedor de modelos de IA | Procesamiento de IA como encargado declarado, configurable por proyecto | Según configuración · opción residente sin salida de datos |
La lista completa y actualizada de subprocesadores está disponible bajo acuerdo de confidencialidad (NDA). Cualquier transferencia de datos fuera de la Unión Europea se ampara en garantías adecuadas conforme al RGPD, como las cláusulas contractuales tipo.
Ante un incidente de seguridad confirmado —cualquier acceso, uso, divulgación, alteración o destrucción no autorizada de tus datos— actuamos de acuerdo con las obligaciones legales y contractuales aplicables.
Cuando corresponda notificar, lo hacemos sin demora indebida tras confirmar el incidente, con la información razonablemente disponible: la naturaleza y el alcance, el impacto sobre tus datos, las medidas de contención y remediación, y los próximos pasos. Investigamos la causa raíz y aplicamos correcciones para reducir la probabilidad de que se repita.
Reporte de vulnerabilidades. Si detectas una posible vulnerabilidad, escríbenos a security@kairosagentica.com. La revisamos con prioridad y agradecemos la divulgación responsable.
RGPD. Tratamos los datos personales conforme al Reglamento General de Protección de Datos. Tú sigues siendo el responsable de los datos de tu negocio; Kairos los trata por tu cuenta y siguiendo tus instrucciones, con las garantías descritas en este documento.
Alineación con estándares. Nuestro programa de seguridad está diseñado en alineación con los criterios ampliamente aceptados de SOC 2 e ISO/IEC 27001. Kairos no está certificada aún en esos marcos y trabaja hacia esa certificación.
Documentación contractual. Podemos firmar un acuerdo de tratamiento de datos (DPA) y responder a los cuestionarios de seguridad de tu equipo bajo las condiciones de confidencialidad que acordemos.
El tratamiento de los datos que nos facilitas a través de este sitio web se describe en nuestra Política de privacidad.
Relacionado en Kairos: Seguridad y datos: tus permisos, tu control · Cómo trabajamos · Agentes de IA sobre ERP y CRM.
¿Quieres revisar cómo encaja con tu política de datos? Reserva un diagnóstico de 30 minutos.