Seguridad de GenieAI
protección de nivel empresarial para tus datos jurídicos

Descubre cómo GenieAI protege tus datos: nuestra certificación ISO/IEC 27001:2022, los controles que la respaldan, cómo se trata el contenido de los clientes en nuestras funciones de IA y cómo contactar con nuestro equipo de seguridad.

  • Certificado ISO/IEC 27001:2022
  • Ninguna brecha de datos
  • Ningún entrenamiento de IA con contenido de clientes
Privacidad de los datos

Tus datos son privados, y siguen siéndolo

La confidencialidad no es una función que añadimos después, es la premisa sobre la que construimos. Cada documento que redactas, revisas o guardas en Genie sigue siendo tuyo: privado por defecto, cifrado en reposo y en tránsito, y nunca utilizado para entrenar modelos de IA.

  • Conservas la propiedad intelectual íntegra de todo lo que subes o creas. Tus documentos son tuyos.
  • El uso compartido de documentos respetuoso con la privacidad, incluido en todos los planes, te mantiene al mando de quién puede ver cada documento.
  • El acceso a los datos de los clientes está restringido, registrado y revisado.
  • Somos transparentes sobre cómo se construye y entrena nuestra IA. Consulta nuestra política de entrenamiento de modelos para el detalle.

Ninguna brecha de datos en nuestra historia

GenieAI nunca ha sufrido una brecha de datos. Trabajamos para que siga así: auditorías ISO 27001 independientes, cifrado AES-256 y respuesta a incidentes documentada. Si se produjera una brecha de datos personales, lo notificaríamos a los clientes afectados sin dilación indebida y lo comunicaríamos a la ICO británica cuando fuera necesario.

Lo que prometemos a cada cliente

Tu trabajo te pertenece. No reclamamos ningún derecho sobre lo que subes o creas, y tus contratos nunca se usan para entrenar modelos compartidos.

Siempre sabes quién maneja tus datos. Nuestra lista de subencargados es pública, se mantiene actualizada y es deliberadamente corta.

Nos exigimos el mismo nivel que tus clientes te exigen a ti. El acceso a los datos de los clientes está restringido, registrado y revisado.

La seguridad de un vistazo

Certificación
ISO/IEC 27001:2022, certificado 310012019, emitido por Citation ISO Certification
SOC 2
No disponible. GenieAI no tiene informe SOC 2. La ISO/IEC 27001:2022 es nuestra certificación independiente
Alojamiento
Amazon Web Services, con los documentos de los clientes almacenados en centros de datos del Reino Unido y la UE
Cifrado
AES-256 en reposo, TLS 1.2 o superior en tránsito
Entrenamiento de IA con tu contenido
Nunca. Cuando proveedores de modelos externos procesan contenido, operan bajo acuerdos de retención cero de datos (Zero Data Retention)
Rol en protección de datos
Para el contenido que subes, GenieAI es el encargado del tratamiento y tú sigues siendo el responsable
Cumplimiento
RGPD del Reino Unido, RGPD de la UE, Data Protection Act 2018, inscrita en la ICO británica
Historial de brechas
Ninguna brecha de datos en la historia de GenieAI
Contacto de seguridad
security@genieai.co, y procuramos responder en dos días laborables

Certificaciones y controles

Nunca se usan para entrenar modelos de IA

Tus contratos nunca se usan para entrenar modelos de IA, compartidos o internos. Tus datos trabajan solo para ti.

Más información

Cifrado AES-256

Los datos de los clientes se cifran en reposo con AES-256 y en tránsito con TLS 1.2 o superior, de modo que tus documentos están protegidos tanto almacenados como en tránsito.

Conforme al RGPD británico y europeo

Tratamos los datos personales conforme al RGPD del Reino Unido, al RGPD de la UE y a la Data Protection Act 2018, y proporcionamos un Acuerdo de Tratamiento de Datos (DPA) a los clientes empresariales.

Más información

Subencargados verificados

Trabajamos con un conjunto limitado de subencargados verificados y publicamos la lista completa y actualizada, para que siempre sepas quién accede a tus datos.

Más información
Garantía independiente

Certificada según la ISO/IEC 27001:2022

El Sistema de Gestión de Seguridad de la Información de GenieAI está certificado según la ISO/IEC 27001:2022, la norma internacional de gestión de la seguridad de la información. La certificación no es un ejercicio puntual: se mantiene mediante auditorías de seguimiento anuales realizadas por un organismo externo acreditado y recertificaciones periódicas.

Sistema de Gestión de Seguridad de la Información

Auditado y certificado de forma independiente desde febrero de 2019, mantenido mediante auditorías de seguimiento anuales.

Datos del certificado

Norma
ISO/IEC 27001:2022
Número de certificado
310012019
Emitido por
Citation ISO Certification
Aprobación inicial
7 February 2019
Certificado actual
7 February 2026
Vence el
6 February 2029
Última auditoría externa
29 April 2026
Última revisión por la dirección
June 2026

El certificado, el alcance del SGSI y la Declaración de Aplicabilidad están disponibles a petición, bajo acuerdo de confidencialidad cuando sea necesario. No disponemos de informe SOC 2: la ISO/IEC 27001:2022 es nuestra certificación independiente.


Cómo protegemos los datos de los clientes

Dentro de nuestro registro de controles

Los controles siguientes forman parte del registro que respalda nuestra certificación ISO 27001. Describen cómo se gestionan a diario los accesos, la infraestructura, el código, las personas y los datos, agrupados tal como un auditor espera recorrerlos. El registro se revisa junto con cada auditoría de seguimiento anual.

Seguridad de la infraestructura

13 controles

La plataforma Genie se aloja en Amazon Web Services. El acceso a producción está restringido al personal autorizado, monitorizado y protegido con autenticación multifactor, únicamente a través de conexiones cifradas.

  • Encryption key access restricted Privileged access to encryption keys is restricted to authorised users with a business need.
  • Unique account authentication Authentication to systems and applications uses unique credentials or authorised SSH keys.
  • Production application access restricted System access is restricted to authorised personnel only.
  • Production database access restricted Privileged database access is restricted to authorised users with a business need.
  • Firewall access restricted Privileged firewall access is restricted to authorised users with a business need.
  • Production OS access restricted Privileged operating system access is restricted to authorised users with a business need.
  • Production network access restricted Privileged production network access is restricted to authorised users with a business need.
  • Unique network system authentication Production network authentication uses unique credentials or authorised SSH keys.
  • Remote access MFA enforced Production systems are remotely accessible only by authorised employees with a valid multi-factor authentication method.
  • Remote access encrypted Production systems are remotely accessible only via approved encrypted connections.
  • Infrastructure performance monitored Monitoring tools watch systems and infrastructure and generate alerts when predefined thresholds are met.
  • Network firewalls utilised Firewalls are configured to prevent unauthorised access.
  • Network and system hardening Hardening standards are documented, follow industry best practice, and are reviewed at least annually.

Seguridad organizativa

6 controles

Los controles de personas y procesos que acompañan a la capa técnica: código de conducta firmado, política de contraseñas aplicada, dispositivos gestionados de forma centralizada, formación anual en seguridad y revisiones de acceso trimestrales.

  • Production inventory maintained A formal inventory of production system assets is kept up to date.
  • Code of Conduct acknowledged Employees acknowledge a Code of Conduct at hire. Violations are subject to a documented disciplinary policy.
  • Password policy enforced Passwords for in-scope system components are configured according to a documented Password Policy.
  • MDM system in use A mobile device management system centrally manages company-issued devices supporting the service.
  • Security awareness training All staff complete information security and acceptable use training at onboarding, refreshed at least annually.
  • Joiner, mover, leaver process Access is granted by role and removed promptly when personnel leave or change roles. Quarterly access reviews are recorded in the Access Rights Review Log.

Seguridad del producto

6 controles

Cifrado, monitorización y desarrollo seguro integrados en la plataforma. Los datos de los clientes se cifran en reposo con AES-256 y en tránsito con TLS 1.2 o superior, y cada cambio de código se revisa por pares antes de su publicación.

  • Data encryption at rest Datastores housing sensitive customer data are encrypted at rest using AES-256 or equivalent.
  • Data transmission encrypted Confidential and sensitive data is transmitted over public networks using TLS 1.2 or higher.
  • Control self-assessments Self-assessments are performed at least annually to verify controls remain effective. Findings are tracked to closure within an SLA.
  • Vulnerability and system monitoring Vulnerability management and system monitoring are documented, with internal scanning supplemented by independent penetration testing following significant changes.
  • Secure software development All code changes are peer reviewed and tested. Deployment is separated from development so only authorised release managers ship to production.
  • Environment segregation Development, test, staging, and production environments are logically separated.

Procedimientos internos de seguridad

6 controles

Procedimientos documentados para los momentos que más importan. La respuesta a incidentes, la continuidad del negocio, las copias de seguridad y la gestión de riesgos corresponden a roles designados dentro del SGSI.

  • Continuity and disaster recovery A documented Business Continuity and Disaster Recovery Plan defines recovery priorities, communication paths, and a recovery time objective of one hour for critical services.
  • Management roles defined Named roles inside the ISMS oversee the design and implementation of information security controls.
  • Incident response policy Security and privacy incident response policies are documented and communicated to authorised users.
  • Incident management Incidents are logged, tracked, resolved, and communicated to affected parties through the Incident and Corrective Action Log.
  • Backup and restoration Critical systems and data are backed up to encrypted, redundant storage and are tested for recovery.
  • Risk management programme A documented risk management programme covers threat identification, risk rating, and mitigation. Risks are reviewed during ISMS management reviews.

Datos y privacidad

4 controles

GenieAI actúa como encargado del tratamiento. Tú sigues siendo el responsable de cualquier dato personal o confidencial que subas. Cumplimos el RGPD del Reino Unido y la Data Protection Act 2018.

  • Data retention and disposal Formal procedures govern the retention and secure disposal of company and customer data.
  • Data classification policy A data classification policy ensures confidential data is properly secured and restricted to authorised personnel.
  • Data subject rights Processes are in place to handle access, rectification, erasure, and objection requests within statutory timeframes.
  • Data export and deletion on exit On contract termination customer data can be returned or securely deleted in line with the customer agreement.
IA y datos de clientes

Cómo se tratan tus datos en nuestras funciones de IA

Las funciones de redacción, revisión y negociación de Genie se apoyan en grandes modelos de lenguaje. Las primeras preguntas de los compradores empresariales son: cómo se usa su contenido, quién puede verlo y qué se conserva. Esta es nuestra posición sobre cada una.

Ningún entrenamiento con contenido de clientes

GenieAI no utiliza documentos, indicaciones ni datos confidenciales de clientes para entrenar modelos de IA compartidos o internos. El contenido de los clientes se procesa únicamente para prestar el servicio contratado.

Retención cero de datos con los proveedores de modelos

Cuando Genie recurre a proveedores externos de modelos de lenguaje para procesar contenido, actualmente OpenAI y Anthropic, esos proveedores operan bajo acuerdos de retención cero de datos (Zero Data Retention). Las entradas y salidas no las conserva el proveedor tras el procesamiento. Cada proveedor figura en nuestra página de subencargados de datos.

Encargado, no responsable

GenieAI actúa como encargado del tratamiento del contenido subido a la plataforma. Tú sigues siendo el responsable y decides qué se trata, durante cuánto tiempo y con qué finalidad.

Salvaguardas humanas y técnicas

El acceso a las funciones con IA se controla mediante las mismas reglas de autenticación, monitorización y mínimo privilegio que protegen el resto de la plataforma. Los riesgos de las funciones de IA se revisan junto con nuestro proceso general de riesgos de seguridad.

Preguntas

Preguntas de seguridad, respondidas

Las preguntas que más nos hacen los equipos empresariales de seguridad y compras. Si la tuya no está aquí, escribe a nuestro equipo de seguridad y la responderemos directamente.

¿GenieAI está certificada ISO 27001?

Sí. El Sistema de Gestión de Seguridad de la Información de GenieAI está certificado según la ISO/IEC 27001:2022, certificado número 310012019, emitido por Citation ISO Certification. Obtuvimos la primera certificación en febrero de 2019 y la mantenemos desde entonces mediante auditorías de seguimiento anuales. El certificado actual es válido hasta el 6 February 2029 y nuestra auditoría externa m��s reciente se realizó el 29 April 2026. El certificado, el alcance del SGSI y la Declaración de Aplicabilidad están disponibles a petición.

¿GenieAI usa mis documentos para entrenar modelos de IA?

No. GenieAI no utiliza documentos, indicaciones ni datos confidenciales de clientes para entrenar modelos de IA compartidos o internos. El contenido de los clientes se procesa únicamente para prestar el servicio contratado. Cuando proveedores externos de modelos de lenguaje procesan contenido por nuestra cuenta, operan bajo acuerdos de retención cero de datos (Zero Data Retention), de modo que el proveedor no conserva las entradas ni las salidas tras el procesamiento.

¿Cómo se cifran mis datos?

Los datos de los clientes se cifran en reposo con AES-256 o equivalente, y en tránsito por redes públicas con TLS 1.2 o superior. El acceso privilegiado a las claves de cifrado está restringido a usuarios autorizados con una necesidad de negocio documentada, y ese acceso se revisa cada trimestre.

¿Dónde se alojan los datos de GenieAI?

La plataforma Genie se aloja en Amazon Web Services, con almacenamiento de datos en centros de datos del Reino Unido y la UE. A los sistemas de producción solo pueden acceder empleados autorizados, únicamente con autenticación multifactor y solo a través de conexiones cifradas aprobadas. La lista completa de subencargados y las regiones en las que opera cada uno está publicada en nuestra página de subencargados de datos.

¿GenieAI ha sufrido alguna brecha de datos?

No. GenieAI nunca ha sufrido una brecha de datos. Mantenemos políticas documentadas de respuesta a incidentes de seguridad y privacidad, y cada incidente se registra, se sigue y se resuelve en nuestro Registro de Incidentes y Acciones Correctivas. Si se produjera una brecha de datos personales, lo notificaríamos a los clientes afectados sin dilación indebida y, cuando GenieAI sea el responsable, lo comunicaríamos a la Information Commissioner's Office del Reino Unido en un plazo de 72 horas, como exige el RGPD del Reino Unido.

¿GenieAI cumple el RGPD?

Sí. GenieAI trata los datos personales conforme al RGPD del Reino Unido, al RGPD de la UE y a la Data Protection Act 2018, y está inscrita en la Information Commissioner's Office del Reino Unido. Para el contenido que subes a la plataforma, GenieAI actúa como encargado del tratamiento y tú sigues siendo el responsable. Proporcionamos un Acuerdo de Tratamiento de Datos estándar, incluidas las Cláusulas Contractuales Tipo de la UE y el Addendum brit��nico de Transferencia Internacional de Datos cuando una transferencia los exija.

¿GenieAI firmará un acuerdo de tratamiento de datos?

Sí. Nuestro acuerdo de tratamiento de datos estándar incluye las Cláusulas Contractuales Tipo de la UE y el Anexo de Transferencia Internacional de Datos del Reino Unido cuando corresponde. Nuestra lista de subencargados se publica junto a él. Si su organización necesita que revisemos su propio acuerdo, escriba a security@genieai.co y lo trabajaremos con usted.

¿GenieAI cumple el Reglamento de IA de la UE?

Sí. GenieAI no es un sistema de IA de alto riesgo según el Reglamento de IA de la UE: la redacción y revisión de contratos para equipos comerciales no entra en las categorías de alto riesgo del Anexo III, por lo que no se aplica evaluación de conformidad ni marcado CE. Las obligaciones que sí nos afectan entraron en vigor el 2 de agosto de 2026, y las cumplimos. Los usuarios siempre saben que trabajan con un asistente de IA, el producto documenta cómo debe utilizarse, y mantenemos medidas de alfabetización en IA para el personal que opera el sistema. No realizamos ninguna de las prácticas que el Reglamento prohíbe.

¿Quién es el propietario de los documentos que creo en GenieAI?

Tú. Conservas la propiedad intelectual íntegra de todo lo que subes a GenieAI o creas en ella. No reclamamos ningún derecho sobre tu contenido, y tus documentos nunca se usan para entrenar modelos de IA, compartidos o internos.

¿Qué ocurre con mis datos si dejo de usar GenieAI?

Al finalizar tu contrato, tus datos pueden devolverse o eliminarse de forma segura, conforme a tu contrato de cliente. Procedimientos formales de conservación y destrucción rigen ambas opciones. También puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión y oposición, y respondemos dentro de los plazos legales.

¿Cómo solicito documentación de seguridad o comunico una vulnerabilidad?

Escribe a security@genieai.co. Ese buzón llega directamente a nuestro equipo de seguridad, tanto si estás completando una evaluación de proveedores, como si solicitas el certificado ISO 27001 bajo acuerdo de confidencialidad o comunicas una vulnerabilidad sospechada. Procuramos responder en dos días laborables.


Habla con el equipo de seguridad

Tanto si estás completando una evaluación de seguridad de proveedores, como si comunicas una vulnerabilidad sospechada o preguntas por un control concreto, nuestro equipo de seguridad es el contacto adecuado. Procuramos responder en dos días laborables.

¿Listo para cerrar acuerdos con total seguridad?
Descubre Genie en acción.