Seguridad & cumplimiento
Seguridad por diseño y defensa en profundidad. Usamos datos públicos y oficiales como insumo, y ciframos deextremo a extremo todo lo sensible. No leemos sus conversaciones, no entrenamos modelos con su contenido y operamos en el límite de lo que la ingeniería moderna permite.
Doctrina
No son consignas: cada pilar tiene un control concreto detrás, descrito más abajo y verificable en producción.
El control no es una capa añadida al final: condiciona el esquema de datos, las firmas de cada endpoint y el modelo de despliegue.
Borde, autenticación, autorización por alcance, cifrado de columna y auditoría operan como capas independientes. Ninguna es el único punto de falla.
Pedimos lo imprescindible y registramos lo imprescindible. De su actividad con IA solo medimos el consumo de tokens.
Lo sensible viaja y descansa cifrado. Las claves nunca conviven con el dato que protegen.
Qué hacemos con sus datos
La pregunta que importa cuando confía su información a una plataforma de IA: ¿quién la ve y qué se conserva. Esta es nuestra respuesta, sin matices comerciales.
Principio innegociable
El razonamiento con IA procesa su consulta con un único objetivo: responderla. No usamos el contenido de sus chats para entrenar modelos, para perfilar ni para ningún otro fin. Lo único que registramos de esa actividad es el consumo de tokens —para facturación y control de cuota—, jamás el texto de lo que escribe.
Cifrado en reposo a nivel de columna
Los datos personales —correos, solicitudes de privacidad, secretos de integración— se almacenan cifrados a nivel de columna con pgcrypto. La clave de descifrado se inyecta por conexión y nunca se guarda junto al dato. Consecuencia concreta y verificable: si alguien obtuviera una copia completa de la base de datos, obtendría texto cifrado, no información en claro.
Búsqueda sin exponer el dato sensible
Buscar por correo o por RUT no consulta jamás por igualdad sobre el dato sensible cifrado. Se utiliza un hash determinístico dedicado, de modo que el motor encuentra la fila sin que el valor sensible aparezca en la consulta.
Aislamiento entre clientes
La arquitectura es multi-inquilino con separación estricta. Los endpoints públicos devuelven únicamente el corpus regulatorio oficial; no existe filtración cruzada de datos entre organizaciones.
Marco de cumplimiento y estándares
Adoptamos los controles de marcos reconocidos y nos alineamos con la normativa vigente. Lo decimos con precisión:son marcos que aplicamos, no certificaciones que reclamemos.
Chile
Operamos bajo sus principios rectores —finalidad, proporcionalidad, calidad, seguridad y responsabilidad proactiva (accountability)— y conservamos el régimen de transición con la Ley N° 19.628 mientras entra en plena vigencia. Cada decisión sobre una solicitud de derechos (acceso, rectificación, supresión, oposición y portabilidad) queda registrada de forma inmutable.
Nuestras capacidades de cribado contra listas oficiales —OFAC, Unión Europea y Naciones Unidas— sirven a las obligaciones de prevención de lavado de activos y financiamiento del terrorismo que esta ley impone a los sujetos obligados ante la UAF.
El corpus que servimos proviene de la fiscalización de la Comisión para el Mercado Financiero. Nos regimos por el carácter público de esa información y preservamos su trazabilidad hasta la fuente oficial.
Seguimos las guías y alertas del Equipo de Respuesta ante Incidentes de Seguridad Informática del Gobierno de Chile, y preparamos nuestra operación para los lineamientos de la futura Agencia de Protección de Datos Personales.
Europa e internacional
Alineamos nuestras prácticas con los principios del marco europeo: licitud, limitación de la finalidad, minimización, exactitud, integridad y confidencialidad, además del derecho del titular a controlar sus datos.
Adoptamos los controles del marco —gestión de accesos por alcance, criptografía aplicada, registro y monitoreo, gestión de incidentes y respaldo— como disciplina interna. Es un marco que aplicamos, no una certificación que reclamemos.
Incorporamos prácticas de la directiva europea sobre gestión de riesgos de ciberseguridad, continuidad operacional y respuesta a incidentes en la cadena de servicios digitales.
Tomamos como referencia las recomendaciones de la Agencia de la Unión Europea para la Ciberseguridad en materia de cifrado, seguridad en la nube y manejo seguro de datos.
Nos mantenemos al día con las recomendaciones de las entidades gubernamentales y operamos sobre tecnología en el límite de lo disponible. La madurez del control no se demuestra con un sello: se demuestra con la arquitectura que sigue.
Arquitectura
Categorías abstractas. Cada capa puede cambiar de proveedor sin romper el contrato público ni debilitar el control.
Inferencia LLM
Razonamiento gestionado por proveedor de IA Tier-1, alimentado solo con datos públicos de la CMF. Los datos cifrados con pgcrypto nunca abandonan nuestra base.
Búsqueda semántica
Indexación vectorial sobre el corpus público. Los embeddings se calculan on-premise; los resultados son deterministas y no aprenden del usuario.
Persistencia
Base de datos relacional con cifrado de columna sobre el dato sensible y respaldos encriptados con política de retención y crypto-shredding.
Orquestación
Pipelines agentic asíncronos con observabilidad por etapa (ingesta → clasificación → verificación) y registros de auditoría inmutables.
Entrega
Borde privado vía túnel Cloudflare. El origen no se expone directamente a internet.
Lo que validamos
La ingeniería detrás de la postura. Cada punto es comprobable en el comportamiento del servicio.
Transferencia internacional gobernada
El razonamiento con IA viaja a un proveedor especializado únicamente con datos públicos de la CMF. Los datos cifrados con pgcrypto jamás se envían fuera. Los documentos que usted sube se procesan solo con su consentimiento explícito y bajo retención local acotada. Es un control de gobernanza definido y auditado por diseño, con el proveedor de IA intercambiable sin tocar esta garantía.
Procedencia de los datos
Fuentes oficiales, públicas y auditables. Cada consulta del Explorer ataca este corpus.
Entidades fiscalizadas, sanciones, hechos esenciales, normativa, OPAs, ESG (NCG 461)
Specially Designated Nationals (SDN) y Consolidated Sanctions List
Personas y entidades sancionadas por la Unión Europea
Consolidated List de sanciones internacionales
Registro Público de Servicios Financieros — asesores, agentes, fintechs
UF, UTM, IPC, TPM (Banco Central + CMF)
Due diligence
Atendemos procesos formales de evaluación de proveedores: cuestionarios de seguridad, acuerdos de tratamiento de datos (DPA) y detalle de controles bajo acuerdo de confidencialidad. La certificación formal de marcos como ISO/IEC 27001 forma parte de nuestro roadmap; mientras tanto, los controles descritos en esta página ya están operativos y son verificables.
Escríbanos a[email protected]y coordinamos el alcance que su equipo de seguridad requiera.
Cerberus Soluciones SpA · cerberus.cl