Seguridad & cumplimiento

Postura de seguridad

Seguridad por diseño y defensa en profundidad. Usamos datos públicos y oficiales como insumo, y ciframos deextremo a extremo todo lo sensible. No leemos sus conversaciones, no entrenamos modelos con su contenido y operamos en el límite de lo que la ingeniería moderna permite.

Cifrado de columna Cero lectura de chats Aislamiento por cliente Auditoría inmutable

Doctrina

Cuatro pilares

No son consignas: cada pilar tiene un control concreto detrás, descrito más abajo y verificable en producción.

01

Seguridad por diseño

El control no es una capa añadida al final: condiciona el esquema de datos, las firmas de cada endpoint y el modelo de despliegue.

02

Defensa en profundidad

Borde, autenticación, autorización por alcance, cifrado de columna y auditoría operan como capas independientes. Ninguna es el único punto de falla.

03

Minimización de datos

Pedimos lo imprescindible y registramos lo imprescindible. De su actividad con IA solo medimos el consumo de tokens.

04

Cifrado de extremo a extremo en reposo

Lo sensible viaja y descansa cifrado. Las claves nunca conviven con el dato que protegen.

Qué hacemos con sus datos

Tratamiento de datos

La pregunta que importa cuando confía su información a una plataforma de IA: ¿quién la ve y qué se conserva. Esta es nuestra respuesta, sin matices comerciales.

Principio innegociable

No leemos sus conversaciones.

El razonamiento con IA procesa su consulta con un único objetivo: responderla. No usamos el contenido de sus chats para entrenar modelos, para perfilar ni para ningún otro fin. Lo único que registramos de esa actividad es el consumo de tokens —para facturación y control de cuota—, jamás el texto de lo que escribe.

Cifrado en reposo a nivel de columna

Un dump de la base de datos serían archivos cifrados ilegibles

Los datos personales —correos, solicitudes de privacidad, secretos de integración— se almacenan cifrados a nivel de columna con pgcrypto. La clave de descifrado se inyecta por conexión y nunca se guarda junto al dato. Consecuencia concreta y verificable: si alguien obtuviera una copia completa de la base de datos, obtendría texto cifrado, no información en claro.

Búsqueda sin exponer el dato sensible

Localizamos por hash determinístico, nunca por el dato en claro

Buscar por correo o por RUT no consulta jamás por igualdad sobre el dato sensible cifrado. Se utiliza un hash determinístico dedicado, de modo que el motor encuentra la fila sin que el valor sensible aparezca en la consulta.

Aislamiento entre clientes

Cada organización ve lo suyo y solo lo suyo

La arquitectura es multi-inquilino con separación estricta. Los endpoints públicos devuelven únicamente el corpus regulatorio oficial; no existe filtración cruzada de datos entre organizaciones.

Marco de cumplimiento y estándares

A qué nos regimos

Adoptamos los controles de marcos reconocidos y nos alineamos con la normativa vigente. Lo decimos con precisión:son marcos que aplicamos, no certificaciones que reclamemos.

Chile

Ley N° 21.719

Protección de datos personales

Operamos bajo sus principios rectores —finalidad, proporcionalidad, calidad, seguridad y responsabilidad proactiva (accountability)— y conservamos el régimen de transición con la Ley N° 19.628 mientras entra en plena vigencia. Cada decisión sobre una solicitud de derechos (acceso, rectificación, supresión, oposición y portabilidad) queda registrada de forma inmutable.

Ley N° 19.913

Prevención de lavado de activos (PLAFT)

Nuestras capacidades de cribado contra listas oficiales —OFAC, Unión Europea y Naciones Unidas— sirven a las obligaciones de prevención de lavado de activos y financiamiento del terrorismo que esta ley impone a los sujetos obligados ante la UAF.

Ley N° 21.000 · Ley N° 18.045

Mercado de valores y CMF

El corpus que servimos proviene de la fiscalización de la Comisión para el Mercado Financiero. Nos regimos por el carácter público de esa información y preservamos su trazabilidad hasta la fuente oficial.

CSIRT de Gobierno

Recomendaciones de las autoridades

Seguimos las guías y alertas del Equipo de Respuesta ante Incidentes de Seguridad Informática del Gobierno de Chile, y preparamos nuestra operación para los lineamientos de la futura Agencia de Protección de Datos Personales.

Europa e internacional

RGPD (GDPR)

Reglamento General de Protección de Datos

Alineamos nuestras prácticas con los principios del marco europeo: licitud, limitación de la finalidad, minimización, exactitud, integridad y confidencialidad, además del derecho del titular a controlar sus datos.

ISO/IEC 27001

Controles de seguridad de la información

Adoptamos los controles del marco —gestión de accesos por alcance, criptografía aplicada, registro y monitoreo, gestión de incidentes y respaldo— como disciplina interna. Es un marco que aplicamos, no una certificación que reclamemos.

Directiva NIS2

Resiliencia y gestión de riesgos

Incorporamos prácticas de la directiva europea sobre gestión de riesgos de ciberseguridad, continuidad operacional y respuesta a incidentes en la cadena de servicios digitales.

ENISA

Guías de la agencia europea

Tomamos como referencia las recomendaciones de la Agencia de la Unión Europea para la Ciberseguridad en materia de cifrado, seguridad en la nube y manejo seguro de datos.

Nos mantenemos al día con las recomendaciones de las entidades gubernamentales y operamos sobre tecnología en el límite de lo disponible. La madurez del control no se demuestra con un sello: se demuestra con la arquitectura que sigue.

Arquitectura

Stack por capa

Categorías abstractas. Cada capa puede cambiar de proveedor sin romper el contrato público ni debilitar el control.

Inferencia LLM

Razonamiento gestionado por proveedor de IA Tier-1, alimentado solo con datos públicos de la CMF. Los datos cifrados con pgcrypto nunca abandonan nuestra base.

Búsqueda semántica

Indexación vectorial sobre el corpus público. Los embeddings se calculan on-premise; los resultados son deterministas y no aprenden del usuario.

Persistencia

Base de datos relacional con cifrado de columna sobre el dato sensible y respaldos encriptados con política de retención y crypto-shredding.

Orquestación

Pipelines agentic asíncronos con observabilidad por etapa (ingesta → clasificación → verificación) y registros de auditoría inmutables.

Entrega

Borde privado vía túnel Cloudflare. El origen no se expone directamente a internet.

Lo que validamos

Controles técnicos

La ingeniería detrás de la postura. Cada punto es comprobable en el comportamiento del servicio.

Transferencia internacional gobernada

El razonamiento con IA viaja a un proveedor especializado únicamente con datos públicos de la CMF. Los datos cifrados con pgcrypto jamás se envían fuera. Los documentos que usted sube se procesan solo con su consentimiento explícito y bajo retención local acotada. Es un control de gobernanza definido y auditado por diseño, con el proveedor de IA intercambiable sin tocar esta garantía.

Procedencia de los datos

De dónde vienen los ingredientes

Fuentes oficiales, públicas y auditables. Cada consulta del Explorer ataca este corpus.

CMF Chile

diario

Entidades fiscalizadas, sanciones, hechos esenciales, normativa, OPAs, ESG (NCG 461)

OFAC (EE. UU.)

diario

Specially Designated Nationals (SDN) y Consolidated Sanctions List

Sanciones de la UE

diario

Personas y entidades sancionadas por la Unión Europea

Consejo de Seguridad ONU

diario

Consolidated List de sanciones internacionales

RPSF

diario

Registro Público de Servicios Financieros — asesores, agentes, fintechs

Indicadores macro

diario

UF, UTM, IPC, TPM (Banco Central + CMF)

Due diligence

¿Su organización necesita más profundidad?

Atendemos procesos formales de evaluación de proveedores: cuestionarios de seguridad, acuerdos de tratamiento de datos (DPA) y detalle de controles bajo acuerdo de confidencialidad. La certificación formal de marcos como ISO/IEC 27001 forma parte de nuestro roadmap; mientras tanto, los controles descritos en esta página ya están operativos y son verificables.

Escríbanos a[email protected]y coordinamos el alcance que su equipo de seguridad requiera.

Cerberus Soluciones SpA · cerberus.cl