Centro de confianza · Datos alojados en la UE

Seguridad y confianza

La memoria de tu empresa es de los datos más sensibles que existen. Por eso MemoryFirst se construyó conforme al RGPD desde el primer día, con los datos alojados íntegramente en la Unión Europea y cifrados de extremo a extremo. Esta página resume nuestras medidas reales; cada afirmación está respaldada por nuestro Acuerdo de Encargo del Tratamiento.

Estado de cumplimiento

Somos transparentes con lo que ya tenemos y con lo que está en marcha. No usamos sellos que no podamos respaldar con un informe.

Datos alojados en la UEActivo

Infraestructura en Falkenstein (Alemania). Sin transferencias fuera del EEE para los datos del workspace.

RGPD · DPA art. 28Activo

Acuerdo de Encargo del Tratamiento disponible, con anexo de medidas técnicas y lista de subencargados.

Cifrado en tránsito y en reposoActivo

TLS 1.3 en tránsito y AES-256-GCM en reposo, con derivación de claves por workspace.

SOC 2 Type IIEn preparación

Controles alineados con los criterios de SOC 2. Auditoría externa prevista; aún no certificada.

Pentest por tercerosPrevisto 2026

Primera prueba de penetración independiente planificada para el ejercicio 2026.

Residencia de datos en la UE

Todos los datos de tu workspace se almacenan y procesan en servidores ubicados en la Unión Europea (Hetzner, Falkenstein, Alemania). Es un tratamiento intra-EEE, por lo que no requiere mecanismos de transferencia internacional. Cuando solicitas razonamiento de IA, los fragmentos necesarios pueden enviarse a subencargados de IA bajo Cláusulas Contractuales Tipo y adendas de retención cero; el detalle completo está en el DPA.

Medidas técnicas y organizativas

  • TLS 1.3 en tránsito, AES-256-GCM en reposo y derivación de claves por workspace.
  • Aislamiento de los datos de cada cliente a nivel de base de datos.
  • Claves API hasheadas con bcrypt; secretos en un gestor cifrado (Vaultwarden).
  • Acceso del personal con mínimo privilegio; producción solo vía bastión SSH auditado.
  • Copias de seguridad cifradas diarias, retención de 30 días y recuperación a punto en el tiempo.
  • Análisis de vulnerabilidades y de dependencias (SCA) automatizado en CI.
  • Manual de respuesta a incidentes con compromiso de notificación de brechas en 72 horas.
  • Seudonimización de la telemetría y agregación de datos de uso a los 90 días.

Tu cumplimiento del RGPD

Como responsable del tratamiento, MemoryFirst actúa como tu encargado. Te facilitamos las herramientas para ejercer los derechos de tus usuarios (acceso, rectificación, supresión y portabilidad), una lista actualizada de subencargados y la notificación de brechas sin dilación indebida.

Leer el DPA · Política de privacidad

Reportar una vulnerabilidad

Si has encontrado un problema de seguridad, escríbenos. Respondemos a todos los avisos legítimos y agradecemos la divulgación responsable. security@memoryfirst.ai