Proteger los datos es el punto de partida
Medidas técnicas y organizativas que sostienen el cumplimiento. Conocer cómo se protegen los datos es señal de rigor.
Cifrado en tránsito y en reposo
Las conexiones usan TLS. Los datos personales se almacenan cifrados en una bóveda separada de las respuestas. El derecho al olvido se ejerce destruyendo las claves (crypto-shredding), dejando los datos irrecuperables sin afectar el dataset de respuestas.
Doble factor (2FA) obligatorio para roles sensibles
El 2FA es obligatorio para todo rol con acceso a la bóveda o a la gestión del proyecto. Ver la identidad de una persona es una acción que requiere permiso explícito y queda registrada en la auditoría.
Control de acceso por rol y aislamiento multi-tenant
Cada organización está aislada. Los datos de una organización no son accesibles para quienes no pertenecen a ella: el sistema responde como si el recurso no existiera, sin revelar su presencia.
Adjuntos escaneados
Firmas, imágenes, audio y archivos pasan por escaneo antivirus. Solo se pueden descargar los adjuntos marcados como limpios; los bloqueados quedan en cuarentena hasta revisión.
Residencia de datos en la Unión Europea
Los datos residen en servidores Hetzner ubicados en la UE, con transferencia internacional Chile-UE documentada en la DPIA conforme a la Ley 21.719.
Auditoría inmutable
Cada acceso a la bóveda y cada acción destructiva queda registrado en un log de solo escritura, disponible para el DPO y el owner del proyecto.
App fuera de línea con sincronización segura
La app móvil guarda respuestas localmente cifradas y sincroniza al reconectarse, sin duplicados gracias a la idempotencia por identificador de cliente.
El muro de aislamiento de la IA
El copiloto de IA nunca accede a datos de identidad ni a respuestas individuales identificables. Se alimenta solo de metadatos, datos agregados y las instrucciones del equipo de investigación. El muro es estructural, no una política de uso.