Seguridad de GenieAI
protección de nivel empresarial para tus datos jurídicos
Descubre cómo GenieAI protege tus datos: nuestra certificación ISO/IEC 27001:2022, los controles que la respaldan, cómo se trata el contenido de los clientes en nuestras funciones de IA y cómo contactar con nuestro equipo de seguridad.
- Certificado ISO/IEC 27001:2022
- Ninguna brecha de datos
- Ningún entrenamiento de IA con contenido de clientes
Tus datos son privados, y siguen siéndolo
La confidencialidad no es una función que añadimos después, es la premisa sobre la que construimos. Cada documento que redactas, revisas o guardas en Genie sigue siendo tuyo: privado por defecto, cifrado en reposo y en tránsito, y nunca utilizado para entrenar modelos de IA.
- Conservas la propiedad intelectual íntegra de todo lo que subes o creas. Tus documentos son tuyos.
- El uso compartido de documentos respetuoso con la privacidad, incluido en todos los planes, te mantiene al mando de quién puede ver cada documento.
- El acceso a los datos de los clientes está restringido, registrado y revisado.
- Somos transparentes sobre cómo se construye y entrena nuestra IA. Consulta nuestra política de entrenamiento de modelos para el detalle.
Ninguna brecha de datos en nuestra historia
GenieAI nunca ha sufrido una brecha de datos. Trabajamos para que siga así: auditorías ISO 27001 independientes, cifrado AES-256 y respuesta a incidentes documentada. Si se produjera una brecha de datos personales, lo notificaríamos a los clientes afectados sin dilación indebida y lo comunicaríamos a la ICO británica cuando fuera necesario.
Lo que prometemos a cada cliente
Tu trabajo te pertenece. No reclamamos ningún derecho sobre lo que subes o creas, y tus contratos nunca se usan para entrenar modelos compartidos.
Siempre sabes quién maneja tus datos. Nuestra lista de subencargados es pública, se mantiene actualizada y es deliberadamente corta.
Nos exigimos el mismo nivel que tus clientes te exigen a ti. El acceso a los datos de los clientes está restringido, registrado y revisado.
La seguridad de un vistazo
- Certificación
- ISO/IEC 27001:2022, certificado 310012019, emitido por Citation ISO Certification
- SOC 2
- No disponible. GenieAI no tiene informe SOC 2. La ISO/IEC 27001:2022 es nuestra certificación independiente
- Alojamiento
- Amazon Web Services, con los documentos de los clientes almacenados en centros de datos del Reino Unido y la UE
- Cifrado
- AES-256 en reposo, TLS 1.2 o superior en tránsito
- Entrenamiento de IA con tu contenido
- Nunca. Cuando proveedores de modelos externos procesan contenido, operan bajo acuerdos de retención cero de datos (Zero Data Retention)
- Rol en protección de datos
- Para el contenido que subes, GenieAI es el encargado del tratamiento y tú sigues siendo el responsable
- Cumplimiento
- RGPD del Reino Unido, RGPD de la UE, Data Protection Act 2018, inscrita en la ICO británica
- Historial de brechas
- Ninguna brecha de datos en la historia de GenieAI
- Contacto de seguridad
- security@genieai.co, y procuramos responder en dos días laborables
Certificaciones y controles
Nunca se usan para entrenar modelos de IA
Tus contratos nunca se usan para entrenar modelos de IA, compartidos o internos. Tus datos trabajan solo para ti.
Más informaciónCifrado AES-256
Los datos de los clientes se cifran en reposo con AES-256 y en tránsito con TLS 1.2 o superior, de modo que tus documentos están protegidos tanto almacenados como en tránsito.
Conforme al RGPD británico y europeo
Tratamos los datos personales conforme al RGPD del Reino Unido, al RGPD de la UE y a la Data Protection Act 2018, y proporcionamos un Acuerdo de Tratamiento de Datos (DPA) a los clientes empresariales.
Más informaciónSubencargados verificados
Trabajamos con un conjunto limitado de subencargados verificados y publicamos la lista completa y actualizada, para que siempre sepas quién accede a tus datos.
Más informaciónCertificada según la ISO/IEC 27001:2022
El Sistema de Gestión de Seguridad de la Información de GenieAI está certificado según la ISO/IEC 27001:2022, la norma internacional de gestión de la seguridad de la información. La certificación no es un ejercicio puntual: se mantiene mediante auditorías de seguimiento anuales realizadas por un organismo externo acreditado y recertificaciones periódicas.
Sistema de Gestión de Seguridad de la Información
Datos del certificado
- Norma
- ISO/IEC 27001:2022
- Número de certificado
- 310012019
- Emitido por
- Citation ISO Certification
- Aprobación inicial
- 7 February 2019
- Certificado actual
- 7 February 2026
- Vence el
- 6 February 2029
- Última auditoría externa
- 29 April 2026
- Última revisión por la dirección
- June 2026
El certificado, el alcance del SGSI y la Declaración de Aplicabilidad están disponibles a petición, bajo acuerdo de confidencialidad cuando sea necesario. No disponemos de informe SOC 2: la ISO/IEC 27001:2022 es nuestra certificación independiente.
Dentro de nuestro registro de controles
Los controles siguientes forman parte del registro que respalda nuestra certificación ISO 27001. Describen cómo se gestionan a diario los accesos, la infraestructura, el código, las personas y los datos, agrupados tal como un auditor espera recorrerlos. El registro se revisa junto con cada auditoría de seguimiento anual.
Seguridad de la infraestructura
13 controles
La plataforma Genie se aloja en Amazon Web Services. El acceso a producción está restringido al personal autorizado, monitorizado y protegido con autenticación multifactor, únicamente a través de conexiones cifradas.
- Encryption key access restricted Privileged access to encryption keys is restricted to authorised users with a business need.
- Unique account authentication Authentication to systems and applications uses unique credentials or authorised SSH keys.
- Production application access restricted System access is restricted to authorised personnel only.
- Production database access restricted Privileged database access is restricted to authorised users with a business need.
- Firewall access restricted Privileged firewall access is restricted to authorised users with a business need.
- Production OS access restricted Privileged operating system access is restricted to authorised users with a business need.
- Production network access restricted Privileged production network access is restricted to authorised users with a business need.
- Unique network system authentication Production network authentication uses unique credentials or authorised SSH keys.
- Remote access MFA enforced Production systems are remotely accessible only by authorised employees with a valid multi-factor authentication method.
- Remote access encrypted Production systems are remotely accessible only via approved encrypted connections.
- Infrastructure performance monitored Monitoring tools watch systems and infrastructure and generate alerts when predefined thresholds are met.
- Network firewalls utilised Firewalls are configured to prevent unauthorised access.
- Network and system hardening Hardening standards are documented, follow industry best practice, and are reviewed at least annually.
Seguridad organizativa
6 controles
Los controles de personas y procesos que acompañan a la capa técnica: código de conducta firmado, política de contraseñas aplicada, dispositivos gestionados de forma centralizada, formación anual en seguridad y revisiones de acceso trimestrales.
- Production inventory maintained A formal inventory of production system assets is kept up to date.
- Code of Conduct acknowledged Employees acknowledge a Code of Conduct at hire. Violations are subject to a documented disciplinary policy.
- Password policy enforced Passwords for in-scope system components are configured according to a documented Password Policy.
- MDM system in use A mobile device management system centrally manages company-issued devices supporting the service.
- Security awareness training All staff complete information security and acceptable use training at onboarding, refreshed at least annually.
- Joiner, mover, leaver process Access is granted by role and removed promptly when personnel leave or change roles. Quarterly access reviews are recorded in the Access Rights Review Log.
Seguridad del producto
6 controles
Cifrado, monitorización y desarrollo seguro integrados en la plataforma. Los datos de los clientes se cifran en reposo con AES-256 y en tránsito con TLS 1.2 o superior, y cada cambio de código se revisa por pares antes de su publicación.
- Data encryption at rest Datastores housing sensitive customer data are encrypted at rest using AES-256 or equivalent.
- Data transmission encrypted Confidential and sensitive data is transmitted over public networks using TLS 1.2 or higher.
- Control self-assessments Self-assessments are performed at least annually to verify controls remain effective. Findings are tracked to closure within an SLA.
- Vulnerability and system monitoring Vulnerability management and system monitoring are documented, with internal scanning supplemented by independent penetration testing following significant changes.
- Secure software development All code changes are peer reviewed and tested. Deployment is separated from development so only authorised release managers ship to production.
- Environment segregation Development, test, staging, and production environments are logically separated.
Procedimientos internos de seguridad
6 controles
Procedimientos documentados para los momentos que más importan. La respuesta a incidentes, la continuidad del negocio, las copias de seguridad y la gestión de riesgos corresponden a roles designados dentro del SGSI.
- Continuity and disaster recovery A documented Business Continuity and Disaster Recovery Plan defines recovery priorities, communication paths, and a recovery time objective of one hour for critical services.
- Management roles defined Named roles inside the ISMS oversee the design and implementation of information security controls.
- Incident response policy Security and privacy incident response policies are documented and communicated to authorised users.
- Incident management Incidents are logged, tracked, resolved, and communicated to affected parties through the Incident and Corrective Action Log.
- Backup and restoration Critical systems and data are backed up to encrypted, redundant storage and are tested for recovery.
- Risk management programme A documented risk management programme covers threat identification, risk rating, and mitigation. Risks are reviewed during ISMS management reviews.
Datos y privacidad
4 controles
GenieAI actúa como encargado del tratamiento. Tú sigues siendo el responsable de cualquier dato personal o confidencial que subas. Cumplimos el RGPD del Reino Unido y la Data Protection Act 2018.
- Data retention and disposal Formal procedures govern the retention and secure disposal of company and customer data.
- Data classification policy A data classification policy ensures confidential data is properly secured and restricted to authorised personnel.
- Data subject rights Processes are in place to handle access, rectification, erasure, and objection requests within statutory timeframes.
- Data export and deletion on exit On contract termination customer data can be returned or securely deleted in line with the customer agreement.
Cómo se tratan tus datos en nuestras funciones de IA
Las funciones de redacción, revisión y negociación de Genie se apoyan en grandes modelos de lenguaje. Las primeras preguntas de los compradores empresariales son: cómo se usa su contenido, quién puede verlo y qué se conserva. Esta es nuestra posición sobre cada una.
Ningún entrenamiento con contenido de clientes
GenieAI no utiliza documentos, indicaciones ni datos confidenciales de clientes para entrenar modelos de IA compartidos o internos. El contenido de los clientes se procesa únicamente para prestar el servicio contratado.
Retención cero de datos con los proveedores de modelos
Cuando Genie recurre a proveedores externos de modelos de lenguaje para procesar contenido, actualmente OpenAI y Anthropic, esos proveedores operan bajo acuerdos de retención cero de datos (Zero Data Retention). Las entradas y salidas no las conserva el proveedor tras el procesamiento. Cada proveedor figura en nuestra página de subencargados de datos.
Encargado, no responsable
GenieAI actúa como encargado del tratamiento del contenido subido a la plataforma. Tú sigues siendo el responsable y decides qué se trata, durante cuánto tiempo y con qué finalidad.
Salvaguardas humanas y técnicas
El acceso a las funciones con IA se controla mediante las mismas reglas de autenticación, monitorización y mínimo privilegio que protegen el resto de la plataforma. Los riesgos de las funciones de IA se revisan junto con nuestro proceso general de riesgos de seguridad.
Preguntas de seguridad, respondidas
Las preguntas que más nos hacen los equipos empresariales de seguridad y compras. Si la tuya no está aquí, escribe a nuestro equipo de seguridad y la responderemos directamente.
¿GenieAI está certificada ISO 27001?
Sí. El Sistema de Gestión de Seguridad de la Información de GenieAI está certificado según la ISO/IEC 27001:2022, certificado número 310012019, emitido por Citation ISO Certification. Obtuvimos la primera certificación en febrero de 2019 y la mantenemos desde entonces mediante auditorías de seguimiento anuales. El certificado actual es válido hasta el 6 February 2029 y nuestra auditoría externa m��s reciente se realizó el 29 April 2026. El certificado, el alcance del SGSI y la Declaración de Aplicabilidad están disponibles a petición.

¿GenieAI usa mis documentos para entrenar modelos de IA?
No. GenieAI no utiliza documentos, indicaciones ni datos confidenciales de clientes para entrenar modelos de IA compartidos o internos. El contenido de los clientes se procesa únicamente para prestar el servicio contratado. Cuando proveedores externos de modelos de lenguaje procesan contenido por nuestra cuenta, operan bajo acuerdos de retención cero de datos (Zero Data Retention), de modo que el proveedor no conserva las entradas ni las salidas tras el procesamiento.

¿Cómo se cifran mis datos?
Los datos de los clientes se cifran en reposo con AES-256 o equivalente, y en tránsito por redes públicas con TLS 1.2 o superior. El acceso privilegiado a las claves de cifrado está restringido a usuarios autorizados con una necesidad de negocio documentada, y ese acceso se revisa cada trimestre.

¿Dónde se alojan los datos de GenieAI?
La plataforma Genie se aloja en Amazon Web Services, con almacenamiento de datos en centros de datos del Reino Unido y la UE. A los sistemas de producción solo pueden acceder empleados autorizados, únicamente con autenticación multifactor y solo a través de conexiones cifradas aprobadas. La lista completa de subencargados y las regiones en las que opera cada uno está publicada en nuestra página de subencargados de datos.

¿GenieAI ha sufrido alguna brecha de datos?
No. GenieAI nunca ha sufrido una brecha de datos. Mantenemos políticas documentadas de respuesta a incidentes de seguridad y privacidad, y cada incidente se registra, se sigue y se resuelve en nuestro Registro de Incidentes y Acciones Correctivas. Si se produjera una brecha de datos personales, lo notificaríamos a los clientes afectados sin dilación indebida y, cuando GenieAI sea el responsable, lo comunicaríamos a la Information Commissioner's Office del Reino Unido en un plazo de 72 horas, como exige el RGPD del Reino Unido.

¿GenieAI cumple el RGPD?
Sí. GenieAI trata los datos personales conforme al RGPD del Reino Unido, al RGPD de la UE y a la Data Protection Act 2018, y está inscrita en la Information Commissioner's Office del Reino Unido. Para el contenido que subes a la plataforma, GenieAI actúa como encargado del tratamiento y tú sigues siendo el responsable. Proporcionamos un Acuerdo de Tratamiento de Datos estándar, incluidas las Cláusulas Contractuales Tipo de la UE y el Addendum brit��nico de Transferencia Internacional de Datos cuando una transferencia los exija.

¿GenieAI firmará un acuerdo de tratamiento de datos?
Sí. Nuestro acuerdo de tratamiento de datos estándar incluye las Cláusulas Contractuales Tipo de la UE y el Anexo de Transferencia Internacional de Datos del Reino Unido cuando corresponde. Nuestra lista de subencargados se publica junto a él. Si su organización necesita que revisemos su propio acuerdo, escriba a security@genieai.co y lo trabajaremos con usted.

¿GenieAI cumple el Reglamento de IA de la UE?
Sí. GenieAI no es un sistema de IA de alto riesgo según el Reglamento de IA de la UE: la redacción y revisión de contratos para equipos comerciales no entra en las categorías de alto riesgo del Anexo III, por lo que no se aplica evaluación de conformidad ni marcado CE. Las obligaciones que sí nos afectan entraron en vigor el 2 de agosto de 2026, y las cumplimos. Los usuarios siempre saben que trabajan con un asistente de IA, el producto documenta cómo debe utilizarse, y mantenemos medidas de alfabetización en IA para el personal que opera el sistema. No realizamos ninguna de las prácticas que el Reglamento prohíbe.

¿Quién es el propietario de los documentos que creo en GenieAI?
Tú. Conservas la propiedad intelectual íntegra de todo lo que subes a GenieAI o creas en ella. No reclamamos ningún derecho sobre tu contenido, y tus documentos nunca se usan para entrenar modelos de IA, compartidos o internos.

¿Qué ocurre con mis datos si dejo de usar GenieAI?
Al finalizar tu contrato, tus datos pueden devolverse o eliminarse de forma segura, conforme a tu contrato de cliente. Procedimientos formales de conservación y destrucción rigen ambas opciones. También puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión y oposición, y respondemos dentro de los plazos legales.

¿Cómo solicito documentación de seguridad o comunico una vulnerabilidad?
Escribe a security@genieai.co. Ese buzón llega directamente a nuestro equipo de seguridad, tanto si estás completando una evaluación de proveedores, como si solicitas el certificado ISO 27001 bajo acuerdo de confidencialidad o comunicas una vulnerabilidad sospechada. Procuramos responder en dos días laborables.

Documentos y políticas
Casi todo lo que necesita un equipo empresarial de seguridad o compras está publicado aquí. Lo que no es público lo facilita nuestro equipo de seguridad, bajo acuerdo de confidencialidad cuando es necesario.
- Certificado ISO/IEC 27001:2022 El certificado en sí, junto con el alcance de nuestro SGSI y la Declaración de Aplicabilidad. Disponible a petición
- Subencargados de datos Cada tercero que participa en la prestación del servicio, con su finalidad, ubicación y garantías. Leer
- Acuerdo de Tratamiento de Datos Nuestro DPA estándar, incluidas las Cláusulas Contractuales Tipo de la UE y el Addendum británico de Transferencia Internacional de Datos cuando proceda. Leer
- Política de entrenamiento de modelos Cómo se construye y entrena nuestra IA, y por qué tus contratos no forman parte de ello. Leer
- Aviso de privacidad Cómo GenieAI recopila, usa y protege la información personal. Leer
- Condiciones de uso del producto Las condiciones bajo las que los clientes acceden a la plataforma Genie y la utilizan. Leer
- Aviso de cookies Las cookies que utilizamos, qué hace cada una y cómo controlarlas. Leer
Habla con el equipo de seguridad
Tanto si estás completando una evaluación de seguridad de proveedores, como si comunicas una vulnerabilidad sospechada o preguntas por un control concreto, nuestro equipo de seguridad es el contacto adecuado. Procuramos responder en dos días laborables.