Certificaciones y Cumplimiento
Humind mantiene el cumplimiento de la normativa aplicable y persigue certificaciones reconocidas por el sector. La siguiente tabla refleja el estado actual de cada marco normativo.
| Marco / Certificación | Ámbito | Estado | Detalles |
|---|---|---|---|
| RGPD | Todo el tratamiento de datos personales | Conforme | Privacidad por diseño, DPA disponible, DPO designado. Todos los datos almacenados y tratados en la UE. |
| AI Act | Asistente de compras con IA | Conforme | Clasificado como sistema de IA de riesgo limitado. Obligaciones de transparencia cumplidas: los usuarios son informados de que interactúan con una IA. |
| CCPA | Usuarios finales con sede en EE. UU. | Conforme | Conforme a la Ley de Privacidad del Consumidor de California. Los derechos de privacidad de los residentes de California están plenamente garantizados. |
Nuestros proveedores de infraestructura (cómputo, base de datos, IA) cuentan con las certificaciones SOC 2 Type II, ISO 27001 y CSA STAR.
Seguridad IA
El asistente de compras con IA de Humind se construye con la seguridad, la transparencia y la precisión como requisitos fundamentales. Esta sección detalla nuestra arquitectura de IA, el tratamiento de datos y las salvaguardas implementadas.
El asistente de IA de Humind está diseñado para proporcionar respuestas fiables y contextualizadas. Para cada pregunta, la IA se basa en el catálogo de productos del comerciante y en la base de conocimiento configurada para generar respuestas precisas y relevantes. Esto garantiza que las respuestas sean concretas y específicas para cada marca.
Humind opera bajo una política de Zero Data Retention para todas las interacciones con el LLM:
- Nuestro proveedor de LLM está configurado en modo Zero Data Retention. El proveedor no almacena ningún prompt, completado ni embedding.
- Los datos de conversación tratados por el LLM existen únicamente en memoria durante la duración de la solicitud y se descartan inmediatamente tras generar la respuesta.
- Las conversaciones de los clientes nunca se utilizan para entrenar, ajustar ni mejorar ningún modelo de IA, ni el nuestro ni el de nuestros proveedores.
El Modo Factual de Humind garantiza que la IA solo proporcione respuestas verificables y respaldadas por fuentes:
- Cada respuesta se fundamenta en datos de productos recuperados. La IA cita productos y atributos específicos del catálogo del comerciante.
- Cuando la IA no dispone de información suficiente para responder a una pregunta, lo indica explícitamente en lugar de generar contenido especulativo.
- Los mecanismos de control impiden que la IA realice afirmaciones sobre precios, disponibilidad o especificaciones de productos que no estén presentes en los datos del catálogo indexado.
Múltiples capas de defensa protegen frente a vectores de ataque específicos del LLM:
- Protección contra inyección de prompts: mecanismos de defensa en profundidad impiden que los usuarios finales anulen el comportamiento de la IA.
- Controles de salida: controles automatizados impiden que la IA revele instrucciones internas o información fuera de su ámbito de actuación.
- Limitación de alcance: la IA está restringida al catálogo de productos del comerciante y a la base de conocimiento configurada. No puede acceder a datos externos ni realizar acciones fuera de su función definida.
- Monitorización: todas las interacciones con la IA son registradas (sin datos personales identificables) con fines de control de calidad, detección de anomalías y mejora continua de los controles.
El asistente de compras con IA de Humind está clasificado como sistema de IA de riesgo limitado según el AI Act de la UE (Reglamento 2024/1689):
- Transparencia: los usuarios finales son informados claramente de que están interactuando con un sistema de IA y no con un agente humano.
- Supervisión humana: los comerciantes conservan el control total sobre la base de conocimiento de la IA, la configuración de su comportamiento, y pueden desactivar el asistente en cualquier momento.
- Documentación: la documentación técnica sobre las capacidades, limitaciones y uso previsto del sistema de IA se mantiene actualizada y está disponible previa solicitud.
Humind utiliza un sistema LLM-as-a-Judge en el que un modelo de evaluación dedicado evalúa de forma continua la calidad y la seguridad de las respuestas generadas por la IA:
- Evaluación de la calidad de las respuestas: cada respuesta de la IA es evaluada automáticamente en cuanto a relevancia, precisión y exhaustividad en relación con los datos de productos recuperados.
- Detección de alucinaciones: un modelo de evaluación dedicado verifica que las respuestas generadas no contengan información fabricada ni afirmaciones no respaldadas por los datos fuente.
- Filtrado de contenido inapropiado: las respuestas son examinadas para bloquear contenido fuera de tema, ofensivo o no conforme antes de llegar al usuario final.
Infraestructura y Nube
La infraestructura de Humind se ejecuta sobre servicios en la nube de nivel empresarial con posibilidad de elegir la región de alojamiento: Europa o Estados Unidos.
Alojamiento multirregión
Infraestructura alojada en servicios en la nube de nivel empresarial. Los comerciantes eligen su región de alojamiento: Europa (París) o Estados Unidos.
Cifrado
Cifrado AES-256 en reposo y TLS 1.2+ en tránsito. Gestión segura de claves con políticas de acceso de mínimo privilegio.
Protección de red
Protección DDoS, reglas WAF y terminación TLS mediante un CDN global. Pipelines CI/CD securizados con análisis de secretos y revisión de dependencias.
Aislamiento de datos
Aislamiento estricto de datos entre comerciantes. Cada comerciante solo puede acceder a sus propios datos.
Copias de seguridad
Copias de seguridad continuas con recuperación a un punto en el tiempo. Capacidad de replicación entre regiones para la recuperación ante desastres.
Protección de Datos
Humind trata datos personales por cuenta de los comerciantes en cumplimiento del RGPD. Esta sección describe los roles, los flujos de datos y las salvaguardas de privacidad.
Humind
Encargado del tratamientoHumind trata datos personales estrictamente por cuenta de los comerciantes, siguiendo sus instrucciones y los términos definidos en el Acuerdo de Tratamiento de Datos (DPA).
Comerciante
Responsable del tratamientoEl comerciante determina los fines y los medios del tratamiento de datos personales de sus usuarios finales. Es responsable de obtener el consentimiento adecuado e informar a sus clientes.
- Datos de conversación: preguntas formuladas al asistente de IA y respuestas generadas
- Datos de navegación: páginas visitadas, productos consultados, marcas temporales de interacción
- Datos técnicos: dirección IP (anonimizada), tipo de navegador, información del dispositivo
- Datos personales: dirección de correo electrónico (únicamente si es proporcionada voluntariamente por el usuario final)
Los usuarios finales pueden ejercer sus derechos contactando con el comerciante (responsable del tratamiento) o escribiendo al DPO de Humind en dpo@thehumind.com. Humind garantiza el ejercicio de los siguientes derechos:
- Derecho de acceso: obtener una copia de los datos personales conservados
- Derecho de rectificación: corregir datos inexactos o incompletos
- Derecho de supresión: solicitar la eliminación de datos personales
- Derecho de limitación: restringir el tratamiento de datos personales
- Derecho a la portabilidad: recibir los datos en un formato estructurado y legible por máquina
Los datos de conversación se conservan durante la vigencia de la relación comercial con el comerciante, salvo que se especifique un período de conservación más corto en el DPA. Tras la rescisión del contrato, todos los datos del comerciante se eliminan en un plazo de 30 días. Las interacciones con el LLM no se conservan (Zero Data Retention).
Los datos personales se almacenan y tratan en la región elegida por el comerciante (Europa o Estados Unidos). Los datos alojados en Europa permanecen en Europa, y los datos alojados en Estados Unidos permanecen en Estados Unidos. No se realizan transferencias entre regiones.
El widget de Humind utiliza un único identificador de sesión almacenado en localStorage para mantener la continuidad de la conversación. No se utilizan cookies de seguimiento de terceros. No se realiza ningún seguimiento entre sitios. El identificador de sesión se elimina automáticamente al finalizar la sesión del navegador.
Subencargados del tratamiento
| Nombre | Service | Ubicación | Finalidad |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure AI Foundry | Europa (París) o Estados Unidos | Generación de respuestas de IA (Zero Data Retention activado) |
| MongoDB Atlas | Base de datos | Europa (París) o Estados Unidos | Almacenamiento del catálogo de productos, historial de conversaciones, analítica |
Disponibilidad y Continuidad
Humind está diseñado para una alta disponibilidad con redundancia en múltiples regiones.
SLA 99,9%
Tiempo de actividad garantizado del 99,9% para entornos de producción, medido mensualmente. Los términos del SLA están definidos en el acuerdo de servicio de cada comerciante.
Página de estado
Monitorización del servicio en tiempo real con alertas automáticas ante degradaciones del servicio. Historial de incidencias disponible previa solicitud.
Las ventanas de mantenimiento planificado se programan fuera del horario comercial (CET) y se comunican con al menos 48 horas de antelación por correo electrónico.
Seguridad Organizacional
La seguridad está integrada en nuestra organización mediante políticas, formación y controles de acceso.
Política de Seguridad de la Información (PSSI)
Política de seguridad de la información integral que abarca la gestión de activos, el control de acceso, la gestión de incidencias, la continuidad del negocio y las relaciones con proveedores. Revisada anualmente.
Formación en seguridad
Todos los empleados completan una formación de concienciación en seguridad durante la incorporación y anualmente a partir de entonces. Los miembros del equipo de desarrollo reciben formación adicional sobre prácticas de codificación segura y el OWASP Top 10.
Control de acceso
Principio de mínimo privilegio aplicado en todos los sistemas. Autenticación multifactor (MFA) obligatoria para todo acceso interno. Revisiones de acceso realizadas trimestralmente.
Acuerdos de confidencialidad
Todos los empleados y contratistas firman acuerdos de no divulgación antes de acceder a cualquier sistema de la empresa o a datos de clientes.
Notificación de incidencias
Proceso interno de notificación de incidencias con rutas de escalada definidas. Las incidencias de seguridad son documentadas, investigadas y resueltas con una revisión post-mortem. Los comerciantes afectados son notificados en un plazo de 72 horas, de conformidad con el RGPD.
Pruebas de penetración
Las pruebas de penetración son realizadas periódicamente por terceros independientes. Los informes detallados están disponibles previa solicitud bajo NDA.
Divulgación responsable
Humind fomenta la divulgación responsable de vulnerabilidades. Los investigadores de seguridad pueden notificar vulnerabilidades en security@thehumind.com. Cada notificación es revisada y atendida de forma oportuna.
Documentos y Recursos
Los siguientes documentos están disponibles previa solicitud. Algunos documentos requieren la firma de un NDA.
DPA
Acuerdo de Tratamiento de Datos conforme al artículo 28 del RGPD. Define el alcance del tratamiento, las medidas de seguridad y la gestión de subencargados.
lockSolicitar documentoCondiciones Generales de Servicio
Condiciones generales que regulan el uso de la plataforma de Humind, incluidos los compromisos de SLA, responsabilidad y condiciones de rescisión.
lockSolicitar documentoNDA
Acuerdo de no divulgación mutuo para el intercambio de información confidencial durante la evaluación o la colaboración.
lockSolicitar documento






