Wealth Management by Zahlenwerk ya está en beta cerrada. Solicita acceso

Seguridad

Estás pensando en confiarnos los números de tu firma. Esta página describe en términos claros lo que está construido hoy, y termina con una lista de lo que todavía no afirmamos. Preferimos perder un acuerdo antes que ganarlo con una promesa que no podemos sostener.

Acceso y aislamiento

Row-level security en la base de datos

Cada tabla con datos de clientes está protegida por row-level security de Postgres. Una fila solo la puede leer quien la posee o los miembros del equipo al que pertenece, y la regla la aplica la base de datos, no código de aplicación que podría olvidar comprobarlo.

Roles, no todo o nada

Los miembros del equipo tienen rol de owner, manager, editor o viewer. El asistente y cualquier cliente de IA conectado corren bajo la identidad de quien los autorizó, así que heredan exactamente sus permisos y nada más.

Inicio de sesión sin contraseña

El acceso es con Google, Microsoft o un enlace mágico por correo. No guardamos contraseñas, así que no hay base de contraseñas que filtrar.

Doble factor, exigible por equipo

Un equipo puede exigir doble factor TOTP a todos sus miembros. Una vez activo, cada sesión de cada miembro debe alcanzar el segundo factor antes de poder usarse.

La administración del equipo queda registrada

Invitaciones, cambios de rol, bajas y cambios de plan o integraciones quedan en un registro de auditoría por equipo que los miembros no pueden editar ni borrar, visible para managers y owners.

Procesamiento con IA

Los identificadores se reemplazan antes de enviar nada

Los nombres de personas y entidades se cambian por marcadores antes de que un documento o una pregunta llegue a un modelo, y la tabla que los revierte nunca sale de nuestro lado. El resultado se reidentifica después.

Procesamiento en la UE, y falla en cerrado

Las llamadas a modelos están fijadas a una región de la UE, y el preprocesamiento de documentos también. Si se configura una región fuera de la UE, la llamada lanza un error en lugar de enviar los datos a otro sitio en silencio.

Lo que aún viaja sin enmascarar

Los importes y las fechas llegan al modelo sin enmascarar, porque la extracción trata justamente de eso. Los nombres de fondos y empresas del portafolio, y el PDF original enviado para convertirlo a texto, tampoco están seudonimizados hoy. Preferimos escribirlo a que supongas lo contrario.

El mismo estado no puede contarse dos veces

Antes de registrar nada corren dos controles. El primero compara archivos byte a byte, de modo que un informe que llega reenviado y también por un buzón conectado se resuelve en un único registro. El segundo es una clave lógica de propietario, fondo, periodo y tipo de informe, para que dos escaneos distintos del mismo informe trimestral no acaben ambos como eventos del portafolio.

Por debajo del umbral de confianza, un informe queda inerte

Cada extracción se puntúa contra sí misma, sin una segunda llamada al modelo. Un informe por debajo del umbral queda marcado para revisión, y tanto la ruta de flujos como la de valoraciones omiten por completo los informes marcados. Sus cifras no llegan a tu portafolio hasta que una persona lo aprueba, y la cola muestra por qué se retuvo. Puedes aprobarlo, repetir la extracción o archivarlo.

Cómo puede escribir el asistente

Escribe, y de eso se trata

Un asistente que solo puede leer te deja a ti todo el tecleo. Este puede crear una posición, registrar un flujo, añadir una valoración o actualizar un fondo. La pregunta que importa no es si escribe, sino dónde puede escribir, qué espera antes de hacerlo y qué deja atrás. De eso trata el resto de esta sección.

Un conjunto fijo de operaciones, no mano libre

Esto es lo que lo separa de un asistente apuntado a una carpeta de tu máquina, que puede renombrar, sobrescribir y borrar todo lo que alcance y contártelo después. El nuestro llega a tu portafolio por una lista fija de operaciones con nombre contra una base de datos, cada una limitada a lo que ya puedes ver. No hay sistema de archivos, no hay shell, y nada fuera de esa lista es accesible.

Toda escritura se detiene y te espera

Leer es libre. Registrar un flujo, añadir una valoración o crear una posición es siempre una propuesta: el asistente se detiene, la interfaz muestra exactamente qué cambiaría y nada se ejecuta hasta que confirmas. Además tiene instrucciones de no adivinar nunca un precio, una fecha o una moneda, y de preguntar en lenguaje llano cuando falta un dato.

No existe ninguna operación de borrado

En todas las herramientas que exponemos a Claude, ChatGPT y al asistente interno no hay operación de borrado de ningún tipo. Los verbos son listar, obtener, buscar, crear, registrar, añadir y actualizar. No puede eliminar una posición, un flujo, una valoración, un informe ni un documento, porque esa capacidad no existe en la interfaz que recibe.

Nada de lo que hace es anónimo

Las posiciones llevan su propio historial de eventos, así que un flujo o una valoración que registró el asistente aparece como una entrada fechada junto a cualquier otro cambio, con el documento del que salió cuando lo hay. Puedes ver qué pasó, cuándo y sobre qué base, en vez de confiar en que salió bien.

Conectar Claude y ChatGPT

OAuth 2.1, no una clave pegada

Los asistentes se conectan mediante un servidor de autorización completo con registro dinámico de clientes. No hay una clave de API de larga vida que copiar en un archivo de configuración y olvidar.

PKCE es obligatorio

Los códigos de autorización se vinculan al cliente que los pidió mediante PKCE con S256. El método plain, más débil, se rechaza, y un código no se puede canjear dos veces.

Tokens de vida corta, con hash y revocables

Los tokens de acceso duran una hora, los de refresco rotan al usarse, y solo se guarda un hash, nunca el token. Puedes revocar un asistente conectado desde tus ajustes cuando quieras.

Las conexiones heredan tus permisos

Un asistente conectado consulta con las mismas reglas a nivel de fila que la persona que lo autorizó, y se puede limitar a funciones concretas.

Transporte y endurecimiento

Solo HTTPS

Cada respuesta lleva HTTP Strict Transport Security con max-age de dos años incluyendo subdominios, así que los navegadores se niegan a hablar con nosotros sin cifrar.

Framing y sniffing bloqueados

Las respuestas fijan X-Frame-Options DENY y una content security policy de frame-ancestors, así la app no se puede incrustar, además de nosniff, una política de referrer estricta y una permissions policy que niega cámara, micrófono y ubicación.

Las credenciales guardadas van cifradas en sobre

Las credenciales de terceros, como un token de Slack o el token de refresco de una unidad conectada, se cifran con una clave custodiada en un key vault, cada descifrado queda registrado y una revocación las vuelve ilegibles.

Tus datos

Tus datos se almacenan en la UE

La base de datos, la autenticación y el almacenamiento de documentos corren en la región West EU de Supabase, en Irlanda. Las llamadas a modelos y el preprocesamiento de PDFs están fijados por separado a regiones de la UE, como se describe arriba.

Cada cifra conserva el camino a su origen

Los valores extraídos referencian el documento del que salieron y el tipo de fuente, así cualquier número del sistema se puede rastrear hasta la página de la que se leyó.

Borrado de cuenta autoservicio

Puedes borrar tu cuenta desde los ajustes sin pedírnoslo. Los registros que pertenecen a la cuenta se eliminan con ella.

El almacenamiento de documentos es privado

Los buckets con informes de inversores, documentos del directorio y documentos contables son privados, sin lectura pública.

Conserva tu propia copia de cada documento

Un equipo puede conectar su propio SharePoint o Google Drive y recibir una copia viva de cada PDF subido, archivada por fondo, año y periodo. Los documentos de los que salen tus cifras quedan así en un almacenamiento que tú controlas, y siguen ahí pase lo que pase con nosotros. Si la conexión se rompe, se detiene y lo dice en los ajustes, en vez de fallar en silencio.

Quién procesa los datos

Todos los servicios de terceros que pueden tocar datos de clientes. Pídenos la lista vigente antes de firmar nada, porque cambia con el producto.

ServicioQué hace
SupabaseBase de datos, autenticación y almacenamiento de documentos
VercelHosting de la aplicación
Google Cloud Vertex AILlamadas a modelos para extracción y asistente, fijadas a una región de la UE
ModalConversión de PDFs subidos a texto, fijada a una región de la UE
InngestTrabajos en segundo plano como la extracción de documentos
PostmarkCorreo transaccional e informes reenviados entrantes
Azure Key VaultCustodia de claves para credenciales de terceros guardadas
Slack, Microsoft TeamsNotificaciones, solo si tu equipo las conecta
Google Drive, SharePointDuplicado de documentos, solo si tu equipo lo conecta
Anthropic, OpenAISolo para equipos que aportan su propia clave de API

Lo que no afirmamos

El producto está en beta cerrada. Estos son los puntos que en este mercado se preguntan con razón y que todavía no podemos marcar con honestidad.

  • No tenemos certificación SOC 2 ni ISO 27001, y no hemos encargado una prueba de penetración externa.
  • No ofrecemos single sign-on SAML ni aprovisionamiento SCIM. El acceso es Google, Microsoft o enlace mágico.
  • Tus datos no están cifrados de extremo a extremo y no somos un sistema de conocimiento cero. Nuestros servidores procesan tus registros en claro para mostrarlos y extraerlos, y nuestro equipo puede en principio llegar a la base de datos.
  • Más allá del cifrado en reposo de la plataforma, no aplicamos cifrado a nivel de campo a los registros del portafolio.
  • No tenemos un compromiso publicado de copias de seguridad, tiempo de recuperación ni retención. La copia en la nube cubre los documentos subidos, no tus registros estructurados, y todavía no hay una exportación completa de la cuenta con un clic.
  • Nuestro registro de auditoría cubre la administración del equipo, no cada lectura de un registro. No podemos mostrarte quién vio un documento concreto.
  • Todavía no podemos hacer una afirmación contractual sobre retención o entrenamiento por parte de los proveedores de modelos. Pregúntanos y te mostramos los acuerdos vigentes en lugar de adivinar.

Las preguntas que haría tu equipo de IT

Respondemos detalles, compartimos nuestro acuerdo de tratamiento de datos y decimos con claridad dónde todavía falta un control. Las preguntas de seguridad nos llegan a los dos directamente.

Contáctanos
ES
EnglishDeutschEspañol