Sub-procesadores GDPR Art. 28 · Ley 1581 Art. 25
Terceros que procesan datos del cliente para prestar el servicio Dokumentor. Cada uno tiene su propio Trust Center enlazado.
| Proveedor | Propósito | Datos que procesa | Región | DPA |
|---|---|---|---|---|
| Google Cloud / Firebase | Autenticación, base de datos (Firestore), almacenamiento (Storage), ejecución de funciones serverless (Cloud Functions) | Documentos del corpus, cuentas de usuario, logs de auditoría, embeddings | us-central1 (EU disponible enterprise) |
Google Cloud DPA → |
| Google Gemini (Vertex AI compatible) | Modelo de lenguaje que genera las respuestas del mentor (gemini-2.5-flash) | Prompts + fragmentos citados del corpus. No se usa para entrenar el modelo. | global (regional disponible) |
Gemini API terms → |
| Qdrant Cloud | Base de datos vectorial para búsqueda semántica de entidades | Embeddings de entidades del corpus (no texto plano). Metadatos: canalId, docId. | Frankfurt (eu-central) | Qdrant DPA → |
| Jina AI | Reranker que reordena resultados de búsqueda por relevancia real | Fragmentos de texto del corpus + query del usuario, in-flight (no persistidos) | EU | Jina terms → |
| Hostinger | Hosting del sitio web público (dokumentor.app) | Solo tráfico HTTP público. No procesa datos del corpus ni de usuarios autenticados. | EU | Hostinger DPA → |
| GitHub | Repositorio de código fuente + deploy automatizado | Código fuente. No procesa datos de clientes. | us-east | GitHub DPA → |
Compromiso de no-training
Los prompts, documentos y respuestas de nuestros clientes no se usan para entrenar modelos de IA — ni los nuestros, ni los de nuestros proveedores.
channelId con reglas Firestore fail-closed.Seguridad de datos
Controles técnicos activos en todos los canales, sin plan adicional.
audit_logs con retención 90 días (1 año enterprise). Append-only.null = todas · [] = ninguna · [ids] = restringido. Grupos de acceso reutilizables.Política de IA de Dokumentor ISO 42001 Cláusula 5.2
Cinco principios que rigen el diseño y operación de todo canal Dokumentor, independientemente del cliente.
audit_logs con modelo, versión del prompt, confianza, fuentes citadas, latencia y feedback. Nada opaco.Evidencia ISO/IEC 42001 — cláusula por cláusula
Estado real de cobertura de la norma, sin promesas. Su consultor puede validar cada punto con evidencia técnica en la app.
| Cláusula | Requerimiento | Cómo lo cumplimos | Estado |
|---|---|---|---|
| 5.2 | Política de IA | Publicada en esta página (sección Política de IA), firmada, versionada | ✓ |
| 6.1.4 | AI Impact Assessment por sistema | Formulario AIIA por canal + PDF exportable con versión monotónica | ✓ |
| A.5.4 | Registro de proveedores de IA | Sub-procesadores publicados arriba + modelId en cada log |
✓ |
| A.5.5 | Responsable nombrado | Campo responsibleName por canal en el AIIA |
✓ |
| A.6.2.4 | Event logging | audit_logs con eventos access_granted, access_revoked, scope_changed, aiia_updated, respuestas del mentor |
✓ |
| A.6.2.5 | Change management | promptVersion registrado en cada respuesta |
✓ |
| A.6.2.6 | Verificación | answer + citedSources con documento y páginas exactas |
✓ |
| A.6.2.7 | Controles activados | guardrailTriggered, knowledgeGapDetected, folderRestrictedFallback |
✓ |
| A.6.2.8 | Confianza del sistema | confidenceScore (avgJina) en cada respuesta |
✓ |
| A.9.3 | Human oversight + scope | Invitaciones/revocaciones con actor+target, authorizedFolders por miembro |
✓ |
| A.9.4 | Feedback humano | Rating 👍/👎 + comentario libre por respuesta, persistido en audit_logs |
✓ |
Certificaciones heredadas de sub-procesadores
Al operar sobre Google Cloud, heredamos su compliance de infraestructura. Su equipo puede pedir los reportes originales directamente a Google.
DPA y DPIA — plantillas listas para su equipo legal
Solicite la DPA (Data Processing Addendum) firmable y la DPIA (Data Protection Impact Assessment) pre-llenada por Dokumentor con la información técnica de proveedores, flujos y controles. Su DPO completa la parte legal.
La plantilla se descarga con nombre en blanco. Complete los datos de su empresa antes de firmar.
La DPIA técnica pre-llenada por canal se descarga desde Ajustes del canal en la app (requiere login como admin/coadmin/auditor).
¿Tiene preguntas de gobernanza, compliance o seguridad?
Escriba a nuestro equipo de gobernanza. Respondemos en menos de 48 horas hábiles.