Última actualización: 2026-09-19

Trust Center — Dokumentor

La evidencia que su equipo de seguridad y su consultor de IA necesitan para incluir a Dokumentor en el alcance de su sistema de gestión de IA ISO/IEC 42001. Aquí publicamos nuestros sub-procesadores, la política de IA que respetamos con todos los clientes, el compromiso de no-training, la DPA firmable y la evidencia técnica operativa.

Contenido

Sub-procesadores GDPR Art. 28 · Ley 1581 Art. 25

Terceros que procesan datos del cliente para prestar el servicio Dokumentor. Cada uno tiene su propio Trust Center enlazado.

Proveedor Propósito Datos que procesa Región DPA
Google Cloud / Firebase Autenticación, base de datos (Firestore), almacenamiento (Storage), ejecución de funciones serverless (Cloud Functions) Documentos del corpus, cuentas de usuario, logs de auditoría, embeddings us-central1
(EU disponible enterprise)
Google Cloud DPA →
Google Gemini (Vertex AI compatible) Modelo de lenguaje que genera las respuestas del mentor (gemini-2.5-flash) Prompts + fragmentos citados del corpus. No se usa para entrenar el modelo. global
(regional disponible)
Gemini API terms →
Qdrant Cloud Base de datos vectorial para búsqueda semántica de entidades Embeddings de entidades del corpus (no texto plano). Metadatos: canalId, docId. Frankfurt (eu-central) Qdrant DPA →
Jina AI Reranker que reordena resultados de búsqueda por relevancia real Fragmentos de texto del corpus + query del usuario, in-flight (no persistidos) EU Jina terms →
Hostinger Hosting del sitio web público (dokumentor.app) Solo tráfico HTTP público. No procesa datos del corpus ni de usuarios autenticados. EU Hostinger DPA →
GitHub Repositorio de código fuente + deploy automatizado Código fuente. No procesa datos de clientes. us-east GitHub DPA →
Notificación de cambios: este listado se actualiza en esta misma URL. Los clientes enterprise reciben aviso por correo con 30 días de anticipación ante cualquier cambio material (nuevo sub-procesador o cambio de región).

Compromiso de no-training

Los prompts, documentos y respuestas de nuestros clientes no se usan para entrenar modelos de IA — ni los nuestros, ni los de nuestros proveedores.

🛡
Google Gemini
Google se compromete públicamente a no usar prompts de la Gemini API para entrenar modelos base cuando se accede vía API con billing habilitado, como es nuestro caso. Ver términos →
🚫
Dokumentor
No entrenamos modelos propios con datos de clientes. No compartimos corpus entre canales de distintos clientes. Aislamiento por channelId con reglas Firestore fail-closed.
🔐
Contractual
Nuestro DPA firmable (ver sección DPA abajo) incluye cláusula explícita de no-training vinculante con multas por incumplimiento.

Seguridad de datos

Controles técnicos activos en todos los canales, sin plan adicional.

🔒
Encriptación
In-transit: TLS 1.3 en todas las conexiones. At-rest: AES-256 (default de Google Cloud Storage y Firestore).
🗝
Autenticación
Firebase Auth con Google Sign-In y magic link. MFA disponible enterprise. Sesiones con expiración configurable.
📋
Audit logs
Toda respuesta de IA, todo acceso, toda invitación queda registrada en audit_logs con retención 90 días (1 año enterprise). Append-only.
🎯
Permisos granulares
Control por carpeta con semántica trinaria fail-closed: null = todas · [] = ninguna · [ids] = restringido. Grupos de acceso reutilizables.
Retención
Documentos: mientras dure el contrato. Audit logs: 90 días default / 1 año enterprise. Al terminar el contrato: exportación completa + destrucción certificada en 30 días.
🌍
Residencia de datos
Default us-central1 (Firebase). Enterprise: europe-west1 disponible. Los documentos del cliente pueden vivir en su propio Google Drive corporativo (leemos con service account dedicado por cliente).

Política de IA de Dokumentor ISO 42001 Cláusula 5.2

Cinco principios que rigen el diseño y operación de todo canal Dokumentor, independientemente del cliente.

Principio 01
Transparencia sobre fuentes
Toda respuesta de la IA cita el documento y la sección/página de donde proviene. Si no puede citar, no responde. Prohibido inventar.
Principio 02
Human-in-the-loop
La IA es un mentor consultivo, no un decisor autónomo. Toda respuesta admite feedback humano 👍/👎 que alimenta la mejora continua.
Principio 03
Minimización de datos
Solo indexamos lo que el cliente sube deliberadamente. No hacemos crawling, no vinculamos datos externos sin autorización explícita.
Principio 04
Trazabilidad total
Cada respuesta genera una entrada en audit_logs con modelo, versión del prompt, confianza, fuentes citadas, latencia y feedback. Nada opaco.
Principio 05
Mejora continua auditada
El feedback negativo alimenta un pipeline de mejora documentado. Los gaps de conocimiento detectados generan sugerencias de documentación al admin.
Aprobación: política firmada por Sandro O. (Director Dokumentor). Versión 1.0 · 2026-09-19. Revisión anual mínima.

Evidencia ISO/IEC 42001 — cláusula por cláusula

Estado real de cobertura de la norma, sin promesas. Su consultor puede validar cada punto con evidencia técnica en la app.

Cláusula Requerimiento Cómo lo cumplimos Estado
5.2 Política de IA Publicada en esta página (sección Política de IA), firmada, versionada
6.1.4 AI Impact Assessment por sistema Formulario AIIA por canal + PDF exportable con versión monotónica
A.5.4 Registro de proveedores de IA Sub-procesadores publicados arriba + modelId en cada log
A.5.5 Responsable nombrado Campo responsibleName por canal en el AIIA
A.6.2.4 Event logging audit_logs con eventos access_granted, access_revoked, scope_changed, aiia_updated, respuestas del mentor
A.6.2.5 Change management promptVersion registrado en cada respuesta
A.6.2.6 Verificación answer + citedSources con documento y páginas exactas
A.6.2.7 Controles activados guardrailTriggered, knowledgeGapDetected, folderRestrictedFallback
A.6.2.8 Confianza del sistema confidenceScore (avgJina) en cada respuesta
A.9.3 Human oversight + scope Invitaciones/revocaciones con actor+target, authorizedFolders por miembro
A.9.4 Feedback humano Rating 👍/👎 + comentario libre por respuesta, persistido en audit_logs
Entregables adicionales por canal (descargables desde el panel del cliente): AI System Card, Model Card del LLM, Data Card del corpus, Reporte mensual PDF de operación, Rol auditor read-only para consultor externo. Su consultor arma la carpeta de evidencia AIMS con nuestras exportaciones.

Certificaciones heredadas de sub-procesadores

Al operar sobre Google Cloud, heredamos su compliance de infraestructura. Su equipo puede pedir los reportes originales directamente a Google.

📄
SOC 2 Type II
Google Cloud + Firebase mantienen SOC 2 Type II vigente. Verificar →
🌐
ISO 27001
Google Cloud certificado ISO 27001, 27017, 27018. Verificar →
🇪🇺
GDPR
Google Cloud es GDPR-compliant. Qdrant Cloud + Jina AI también. Podemos operar en europe-west1 para clientes EU.
🇨🇴
Ley 1581 (Colombia)
Actuamos como Encargado del Tratamiento según definición de la Ley 1581 de 2012 y su decreto reglamentario 1377 de 2013.

DPA y DPIA — plantillas listas para su equipo legal

Solicite la DPA (Data Processing Addendum) firmable y la DPIA (Data Protection Impact Assessment) pre-llenada por Dokumentor con la información técnica de proveedores, flujos y controles. Su DPO completa la parte legal.

📝
DPA — Data Processing Addendum
Contrato Encargado-Responsable con cláusulas GDPR Art. 28 + Ley 1581. Incluye compromiso de no-training vinculante.


La plantilla se descarga con nombre en blanco. Complete los datos de su empresa antes de firmar.
🔬
DPIA — Data Protection Impact Assessment
Plantilla con secciones técnicas pre-llenadas por canal: flujos de datos, sub-procesadores, retención, controles y riesgos identificados.

La DPIA técnica pre-llenada por canal se descarga desde Ajustes del canal en la app (requiere login como admin/coadmin/auditor).

¿Tiene preguntas de gobernanza, compliance o seguridad?

Escriba a nuestro equipo de gobernanza. Respondemos en menos de 48 horas hábiles.