← Kairos Agéntica
Confianza · Seguridad

Programa de Seguridad

Este documento describe cómo la plataforma Kairos protege los datos de sus clientes: dónde viven, quién puede verlos, cómo se cifran y cómo los respaldamos. Kairos es una plataforma de inteligencia de negocio que consulta y explica tus datos; el acceso es de solo lectura y está acotado a tu empresa.

Última actualización: julio de 2026 Residencia: Unión Europea (España) por defecto Contacto de seguridad: security@kairosagentica.com

Cada empresa, aislada

Cada cliente es un inquilino separado. Ves los datos de tu empresa y ningún otro.

Solo lectura

La plataforma consulta y explica tus datos. No los escribe ni los altera.

Copias cifradas y probadas

Respaldos automáticos, cifrados, con restauración verificada.

Residencia en la UE

Por defecto, tus datos de negocio se alojan en infraestructura en España (UE). Configurable.

Aislamiento y residencia de los datos

Tus datos, en su propio almacén. Los datos de negocio de cada cliente residen en su propio almacén analítico, separado del de los demás: un motor dedicado por cliente que escala desde un almacén embebido hasta una base de datos analítica propia según el volumen. No es una tabla compartida entre clientes.

La gestión es común; tus datos no. La capa que orquesta la plataforma y guarda la configuración (proyectos, usuarios, ajustes) es común a todos los clientes, pero no contiene los datos de tu negocio. Así separamos la operación de la plataforma del contenido que analizamos por tu cuenta.

Doble barrera de acceso. Además de la separación de almacenes, cada consulta aplica seguridad a nivel de fila (row-level security): la identidad del usuario, verificada por el proveedor de identidad, determina que solo vea los datos de su empresa y ningún otro.

Separación completa, si la necesitas. Para requisitos más estrictos, desplegamos infraestructura dedicada por cliente —un servidor propio—, o el despliegue en tu propia nube (Bring Your Own Cloud) o en tus servidores (self-hosted).

Residencia. Por defecto, tus datos se alojan en infraestructura cloud en España, dentro de la Unión Europea; la región es configurable según el despliegue. Los entornos de producción y de desarrollo están separados.

Modelo de despliegueDónde viven tus datosPara quién encaja
Cloud gestionadoAlmacén analítico separado por cliente, en infraestructura de Kairos en la UE (España por defecto)Quien quiere estar operativo rápido sin gestionar infraestructura. (Por defecto.)
Servidor dedicadoInfraestructura separada, exclusiva de tu empresaQuien requiere separación completa, no solo lógica.
BYOC / self-hostedTu propia nube o tus servidoresQuien exige que el cómputo y los datos vivan en su perímetro.

Identidad y control de acceso

Identidad gestionada sobre estándares. La autenticación se apoya en un proveedor de identidad basado en estándares abiertos (OpenID Connect / OAuth 2.0), que desplegamos y operamos nosotros. El acceso se realiza con cuentas individuales, con verificación de correo y protección frente a ataques de fuerza bruta.

MFA y SSO empresarial, por cliente. La autenticación multifactor (MFA) y el inicio de sesión único con tu proveedor de identidad corporativo (SSO mediante SAML 2.0 / OIDC) se habilitan por cliente, según tus requisitos.

Cada usuario ve solo lo suyo. La autorización de datos se aplica a nivel de cada consulta: la identidad del usuario, verificada por el proveedor de identidad, delimita el conjunto de datos de su empresa. Nadie consulta datos de otro cliente.

Superficie de administración cerrada. Las consolas de administración de la plataforma no se exponen a Internet: solo son accesibles por canales internos seguros.

Acceso a los datos y minimización

Solo lectura. Kairos es una plataforma de inteligencia de negocio: consulta tus datos y los explica, a través de vistas de métricas definidas. Los usuarios consultan; la plataforma no escribe, modifica ni borra tus datos.

Lo justo, no todo. Cuando una pregunta se resuelve con ayuda de un modelo de lenguaje, se envía solo el contexto necesario —el esquema de la vista de métricas y los agregados de la consulta—, nunca tu base de datos entera. El sistema está pensado para razonar sobre agregados, no para volcar filas en crudo.

Notificaciones sin datos. Los avisos que enviamos a canales externos como Slack o un webhook no incluyen el contenido de tus datos: el dato se ve dentro de la plataforma, con tus permisos.

Inteligencia artificial

La IA, como encargado declarado. Cuando un proyecto usa funciones de IA, el modelo de lenguaje se integra como un procesador externo declarado, bajo acuerdo de tratamiento de datos (DPA) y en el marco del RGPD. Se configura por proyecto, y acordamos contigo qué información puede intervenir.

Modelo residente para residencia estricta. Si tu política exige que ningún dato salga de tu perímetro, se despliega un modelo residente —ejecutado dentro de tu propio despliegue—. En esa configuración, tus datos no viajan a ningún tercero.

Solo el contexto necesario. En cualquier caso, a la IA solo se envía lo imprescindible para la tarea: el esquema de la vista y los agregados de la consulta, no el conjunto de datos.

Modalidad de IAQué significaSalida de datos a terceros
Gestionada por KairosModelo externo integrado como encargado bajo DPASolo el contexto de la consulta (esquema y agregados)
ResidenteModelo ejecutado dentro de tu propio despliegueNinguna

Cifrado

En tránsito. Todo el acceso a la plataforma se realiza sobre conexiones cifradas (HTTPS/TLS), con terminación en nuestro proxy inverso y con Cloudflare por delante de los dominios públicos.

En reposo. Las variables sensibles y los tokens de acceso se almacenan cifrados en la base de datos con cifrado autenticado AES-256. Las copias de seguridad se cifran de extremo a extremo antes de salir del servidor (ver más abajo).

Copias de seguridad y recuperación

Respaldos cifrados y automáticos. Realizamos copias de seguridad automáticas de la base de datos, cifradas antes de abandonar el servidor y almacenadas en un servicio de almacenamiento de objetos en la Unión Europea. El contenido nunca queda en claro en disco.

Cadencia y custodia de la clave. Conservamos copias diarias y semanales. La clave privada de descifrado se custodia fuera del servidor, de modo que ni siquiera un acceso al servidor permite leer las copias.

Restauración probada. El procedimiento de restauración está documentado y se verifica mediante ejercicios de recuperación, no solo en teoría.

Retención y eliminación de datos

Mientras dure el servicio. Los datos de tu negocio se conservan mientras el servicio está activo, para poder analizarlos y responder a tus preguntas.

Al finalizar la relación. Cuando termina el servicio, eliminamos tus datos de los sistemas de producción en un plazo acordado, y las copias de seguridad cifradas expiran de forma automática según su ciclo de rotación.

Bajo tu control. Como responsable de tus datos, tú defines los periodos de conservación que apliquen a tu caso. Puedes solicitar la exportación o la eliminación de tus datos según lo pactado en el contrato.

Gestión de secretos

Secretos centralizados. Las credenciales y secretos de la plataforma se custodian en un gestor de secretos dedicado, con versionado, control de acceso por identidad y registro de accesos. No se guardan en el repositorio de código.

Inyectados en el despliegue. Los secretos se entregan a los servicios en el momento del despliegue, con permisos mínimos, y se renuevan en cada actualización.

Infraestructura y red

Superficie pública mínima. Solo el proxy inverso se expone al exterior, sobre HTTPS. Los servicios internos —base de datos, identidad, monitorización— no son accesibles desde Internet y solo se alcanzan por canales internos seguros.

Perímetro y protección de borde. Cloudflare actúa por delante de los dominios públicos (DNS, proxy y control de acceso de confianza cero para las herramientas internas), y el servidor mantiene un cortafuegos activo.

Vigilancia continua. La plataforma cuenta con monitorización de disponibilidad y de recursos, con alertas automáticas ante anomalías.

Subprocesadores

Para operar la plataforma trabajamos con un número reducido de proveedores tecnológicos (subprocesadores), seleccionados por su solvencia y con garantías contractuales. Los principales:

ProveedorFunciónUbicación
Infraestructura de cómputoServidor donde corre la plataforma y tus datos de negocioUnión Europea (España)
CloudflareRed de borde, DNS y protección; almacenamiento de copias de seguridadCopias en la UE · red de borde global
Google CloudGestión de secretos (no incluye datos de negocio)Unión Europea
Proveedor de email transaccionalInvitaciones y avisos operativos, sin datos de negocioEE. UU., con garantías adecuadas (SCCs)
Proveedor de modelos de IAProcesamiento de IA como encargado declarado, configurable por proyectoSegún configuración · opción residente sin salida de datos

La lista completa y actualizada de subprocesadores está disponible bajo acuerdo de confidencialidad (NDA). Cualquier transferencia de datos fuera de la Unión Europea se ampara en garantías adecuadas conforme al RGPD, como las cláusulas contractuales tipo.

Gestión de incidentes

Ante un incidente de seguridad confirmado —cualquier acceso, uso, divulgación, alteración o destrucción no autorizada de tus datos— actuamos de acuerdo con las obligaciones legales y contractuales aplicables.

Cuando corresponda notificar, lo hacemos sin demora indebida tras confirmar el incidente, con la información razonablemente disponible: la naturaleza y el alcance, el impacto sobre tus datos, las medidas de contención y remediación, y los próximos pasos. Investigamos la causa raíz y aplicamos correcciones para reducir la probabilidad de que se repita.

Reporte de vulnerabilidades. Si detectas una posible vulnerabilidad, escríbenos a security@kairosagentica.com. La revisamos con prioridad y agradecemos la divulgación responsable.

Cumplimiento y privacidad

RGPD. Tratamos los datos personales conforme al Reglamento General de Protección de Datos. Tú sigues siendo el responsable de los datos de tu negocio; Kairos los trata por tu cuenta y siguiendo tus instrucciones, con las garantías descritas en este documento.

Alineación con estándares. Nuestro programa de seguridad está diseñado en alineación con los criterios ampliamente aceptados de SOC 2 e ISO/IEC 27001. Kairos no está certificada aún en esos marcos y trabaja hacia esa certificación.

Documentación contractual. Podemos firmar un acuerdo de tratamiento de datos (DPA) y responder a los cuestionarios de seguridad de tu equipo bajo las condiciones de confidencialidad que acordemos.

El tratamiento de los datos que nos facilitas a través de este sitio web se describe en nuestra Política de privacidad.

Relacionado en Kairos: Seguridad y datos: tus permisos, tu control · Cómo trabajamos · Agentes de IA sobre ERP y CRM.

¿Quieres revisar cómo encaja con tu política de datos? Reserva un diagnóstico de 30 minutos.