Seguridad y confianza
La memoria de tu empresa es de los datos más sensibles que existen. Por eso MemoryFirst se construyó conforme al RGPD desde el primer día, con los datos alojados íntegramente en la Unión Europea y cifrados de extremo a extremo. Esta página resume nuestras medidas reales; cada afirmación está respaldada por nuestro Acuerdo de Encargo del Tratamiento.
Estado de cumplimiento
Somos transparentes con lo que ya tenemos y con lo que está en marcha. No usamos sellos que no podamos respaldar con un informe.
Infraestructura en Falkenstein (Alemania). Sin transferencias fuera del EEE para los datos del workspace.
Acuerdo de Encargo del Tratamiento disponible, con anexo de medidas técnicas y lista de subencargados.
TLS 1.3 en tránsito y AES-256-GCM en reposo, con derivación de claves por workspace.
Controles alineados con los criterios de SOC 2. Auditoría externa prevista; aún no certificada.
Primera prueba de penetración independiente planificada para el ejercicio 2026.
Residencia de datos en la UE
Todos los datos de tu workspace se almacenan y procesan en servidores ubicados en la Unión Europea (Hetzner, Falkenstein, Alemania). Es un tratamiento intra-EEE, por lo que no requiere mecanismos de transferencia internacional. Cuando solicitas razonamiento de IA, los fragmentos necesarios pueden enviarse a subencargados de IA bajo Cláusulas Contractuales Tipo y adendas de retención cero; el detalle completo está en el DPA.
Medidas técnicas y organizativas
- TLS 1.3 en tránsito, AES-256-GCM en reposo y derivación de claves por workspace.
- Aislamiento de los datos de cada cliente a nivel de base de datos.
- Claves API hasheadas con bcrypt; secretos en un gestor cifrado (Vaultwarden).
- Acceso del personal con mínimo privilegio; producción solo vía bastión SSH auditado.
- Copias de seguridad cifradas diarias, retención de 30 días y recuperación a punto en el tiempo.
- Análisis de vulnerabilidades y de dependencias (SCA) automatizado en CI.
- Manual de respuesta a incidentes con compromiso de notificación de brechas en 72 horas.
- Seudonimización de la telemetría y agregación de datos de uso a los 90 días.
Tu cumplimiento del RGPD
Como responsable del tratamiento, MemoryFirst actúa como tu encargado. Te facilitamos las herramientas para ejercer los derechos de tus usuarios (acceso, rectificación, supresión y portabilidad), una lista actualizada de subencargados y la notificación de brechas sin dilación indebida.
Leer el DPA · Política de privacidad
Reportar una vulnerabilidad
Si has encontrado un problema de seguridad, escríbenos. Respondemos a todos los avisos legítimos y agradecemos la divulgación responsable. security@memoryfirst.ai