Gobierto Contratación

Te contamos cómo Gobierto puede ayudarte

Recibe información en tu correo-e sobre Gobierto.

Al enviar aceptas nuestra política de privacidad.

Seguridad y confianza

Tus datos y los de tu organización son lo primero. Esto es todo lo que hacemos para protegerlos, cumplir la normativa y usar la inteligencia artificial de forma responsable.

ENS Nivel Medio

Certificación del Esquema Nacional de Seguridad

Datos en España

Centros de datos certificados ENS e ISO 27001

Cifrado

En tránsito (TLS) y en reposo para datos clave

IA sin entrenamiento

Tus datos nunca entrenan los modelos

Aislamiento total

Cada cliente, completamente separado

Trazabilidad

Accesos y acciones registrados y auditables

Certificación ENS Nivel Medio

Populate Tools SL, empresa responsable de Gobierto, ha obtenido la certificación del Esquema Nacional de Seguridad (ENS) en su Nivel Medio. Es un marco regulatorio español que fija los principios y requisitos de seguridad de la información para la administración pública y sus proveedores. Superar su auditoría demuestra que nuestro producto y procesos cumplen con altos estándares de seguridad.

Confidencialidad

Solo las personas autorizadas acceden a tu información y documentos.

Integridad

Tus datos no se alteran ni manipulan de forma indebida.

Disponibilidad

El servicio y tus datos están accesibles cuando los necesitas.

Trazabilidad

Todos los accesos y acciones quedan registrados: quién, cuándo y cómo.

Cumplimiento legal

Alineado con las exigencias de seguridad de las entidades públicas.

Gestión de riesgos

Procesos para identificar, evaluar y mitigar riesgos de seguridad.

Descargar el certificado ENS

Dónde y cómo se alojan tus datos

Tus datos y documentos se almacenan en centros de datos ubicados en España, certificados por el ENS y por las principales normas ISO de seguridad, privacidad y continuidad. Determinados datos clave (datos personales y valores específicos) se guardan cifrados: ante un eventual robo de la base de datos, serían cadenas de texto sin significado.

ISO/IEC 27001:2022

Gestión de la seguridad de la información

ISO/IEC 27017:2015

Seguridad en servicios cloud

ISO/IEC 27018:2019

Protección de datos personales en la nube

ISO/IEC 27701:2019

Gestión de la privacidad

ISO 22301:2019

Continuidad de negocio

ISO/IEC 20000-1:2018

Gestión de servicios TI

ISO 9001:2015

Gestión de la calidad

CSA STAR CCM v4.0

Buenas prácticas de seguridad en la nube

Medidas técnicas y organizativas

  • Cifrado de las comunicaciones (HTTPS/TLS).
  • Cifrado en reposo de datos clave (datos personales y valores sensibles).
  • Control de accesos basado en roles y permisos.
  • Autenticación segura.
  • Monitorización continua y detección de actividad anómala.
  • Copias de seguridad periódicas con verificación de integridad.
  • Registro y auditoría de accesos al sistema.
  • Revisión regular de las políticas de seguridad.

Todas estas medidas se aplican conforme a los principios de privacy by design y privacy by default.

Quién puede acceder a tus datos

Los datos son tuyos

Los datos que introduces son de tu propiedad exclusiva. Populate Tools SL actúa siempre como encargado del tratamiento, sin adquirir ningún derecho de propiedad ni de uso más allá de lo necesario para prestarte el servicio.

Aislamiento completo entre clientes

La arquitectura asegura el aislamiento total entre cuentas. Ninguna otra entidad usuaria puede acceder, ni siquiera de forma accidental, a tu información.

Roles y permisos dentro de tu organización

Solo los usuarios de tu organización acceden a sus datos. Defines roles y permisos para controlar con precisión quién puede acceder a cada recurso.

Acceso del proveedor, solo excepcional y auditable

El personal autorizado de Populate Tools SL solo accede en casos estrictamente necesarios (soporte a petición tuya, mantenimiento, u obligación legal), bajo principios de necesidad y mínima intervención. Todos los accesos quedan registrados y son auditables, y el personal está sujeto a estrictas políticas de confidencialidad.

Protección de datos personales (RGPD)

Populate Tools SL está debidamente inscrita en la Agencia Española de Protección de Datos y cumple la normativa vigente sobre confidencialidad y seguridad de los datos.

  • Actuamos como encargado del tratamiento: no usamos tus datos con fines comerciales, de marketing o de perfilado.
  • No cedemos, compartimos ni transferimos tu información a terceros, salvo autorización expresa o requerimiento legal.
  • Todos los empleados y socios de Gobierto tienen firmado un contrato de confidencialidad, en cumplimiento del RGPD.

Inteligencia artificial bajo control

La IA en Gobierto Contratación es una capa de apoyo integrada en distintas funcionalidades, no un módulo que decide por su cuenta. Su uso responde a un enfoque asistido: ofrece propuestas razonadas y justificadas que tú evalúas y validas.

La decisión es siempre humana

La IA propone, sugiere y razona; nunca toma decisiones de forma autónoma ni inserta contenido sin tu validación explícita.

No entrenamos con tus datos

Ni Gobierto ni los proveedores de modelos utilizan tus datos para entrenar, afinar o mejorar los modelos. Trabajan bajo contrato como encargados del tratamiento, sin retención.

Respuestas justificadas

Cada respuesta detalla su razonamiento y enlaza a las fuentes (normativa, datos, conocimiento curado) para que puedas verificarla.

Trazable y auditable

El sistema registra qué contenido se generó, cuándo, por quién y con qué herramienta. La edición de documentos guarda control de versiones.

Calidad supervisada

Revisamos de forma automática y diaria las conversaciones del Asistente frente a criterios de aceptación, con supervisión humana cuando hace falta.

Transparencia de uso

Te informamos siempre de cuándo estás usando una funcionalidad de IA y de que sus resultados son orientativos y revisables.

Proveedores que utilizamos

No usamos un modelo propio: integramos modelos de lenguaje de propósito general de proveedores líderes, seleccionando en cada momento el más adecuado para cada tarea. En todos los casos los servicios se contratan bajo políticas de Zero Data Retention (ZDR) y de no entrenamiento: los proveedores no almacenan ni entrenan sus modelos con los datos que procesamos.

Anthropic (Claude)
Google
OpenAI

Cumplimiento del Reglamento Europeo de IA

El Reglamento (UE) 2024/1689 adopta un enfoque basado en el riesgo. El uso de IA en Gobierto Contratación se clasifica como de riesgo limitado: no incorporamos funcionalidades de alto riesgo. Hemos elaborado un Análisis de Riesgos que documenta los roles y las medidas de mitigación de cada parte.

Nuestro rol como fabricante

  • Informamos de la interacción con sistemas de IA.
  • Marcamos los contenidos generados cuando la normativa lo exige.
  • Ofrecemos transparencia clara y accesible desde la primera interacción.
  • Revisamos la calidad de las respuestas de forma continua.

Tu rol como entidad desplegadora

  • Alfabetización en IA: formar a tu personal en su uso responsable (Art. 4).
  • Asumir la responsabilidad editorial de los documentos publicados.
  • Revisar periódicamente plantillas, cláusulas e instrucciones.
  • Registrar incidencias y aplicar medidas correctoras.

¿Necesitas nuestro Análisis de Riesgos del sistema de IA conforme al Reglamento (UE) 2024/1689 para tu expediente o auditoría? Te lo facilitamos a petición.

Solicitar el documento

Pensado para tu sector

Sector público

  • La certificación ENS es un requisito clave para proveedores de la administración pública: ya lo cumplimos (Nivel Medio).
  • Tus datos se alojan en España, en centros certificados ENS e ISO 27001.
  • Actuamos como encargado del tratamiento conforme al RGPD; la titularidad de los datos es siempre tuya.
  • El uso de IA es de riesgo limitado según el Reglamento (UE) 2024/1689, con supervisión humana y trazabilidad completas.

Ver Gobierto para el sector público →

Empresas licitadoras

  • Tu estrategia, ofertas y documentos están aislados del resto de clientes: nadie ajeno a tu organización puede verlos.
  • Los datos clave se guardan cifrados; ante un eventual robo de la base de datos serían cadenas sin significado.
  • Tu información confidencial nunca se comparte con terceros ni se usa para entrenar modelos de IA.
  • Defines roles y permisos para controlar con precisión quién accede a qué dentro de tu organización.

Ver Gobierto para empresas licitadoras →

Preguntas frecuentes sobre seguridad

¿Usáis nuestros datos para entrenar modelos de inteligencia artificial?
No. Ningún dato introducido en la plataforma se utiliza para entrenar, afinar o mejorar modelos de IA. Cuando empleamos proveedores externos de modelos (Anthropic, OpenAI, Google), lo hacemos bajo condiciones contractuales que les obligan a actuar como encargados del tratamiento, sin capacidad para almacenar ni reutilizar la información enviada.
¿Puede otra entidad o cliente ver mis datos?
No. La arquitectura de Gobierto Contratación está diseñada para asegurar el aislamiento completo entre cuentas de clientes, evitando cualquier acceso cruzado o accidental a información de otras entidades.
¿Puede el equipo de Gobierto acceder a mis datos?
Solo en casos excepcionales y necesarios: soporte técnico a petición tuya, mantenimiento que garantice la operatividad o seguridad de la plataforma, o un requerimiento legal de autoridad competente. El acceso se realiza bajo principios de necesidad y mínima intervención, queda registrado y es auditable, y el personal está sujeto a estrictas políticas de confidencialidad.
Soy una empresa licitadora: ¿está protegida mi estrategia comercial?
Sí. Tus documentos, ofertas e información de negocio están aislados del resto de clientes y solo son accesibles para los usuarios que tú autorices. Los datos clave se almacenan cifrados y nunca se comparten con terceros ni se utilizan para otros fines distintos a prestarte el servicio.
¿Dónde están alojados físicamente mis datos?
En centros de datos ubicados en España, certificados por el ENS y con las normas ISO/IEC 27001, 27017, 27018, 27701, 22301, 20000-1, 9001 y CSA STAR CCM v4.0.
¿Qué ocurriría ante una brecha de seguridad?
Determinados datos clave (datos personales y valores específicos) se guardan cifrados, por lo que en caso de un robo de la base de datos serían cadenas de texto sin significado. Además, mantenemos copias de seguridad con verificación de integridad, monitorización continua y detección de actividad anómala.
Como entidad pública, ¿cumplo el Reglamento Europeo de IA al usar Gobierto?
El uso de IA en Gobierto Contratación es de riesgo limitado según el Reglamento (UE) 2024/1689. Como fabricante, cumplimos las obligaciones de transparencia (informar del uso de IA, marcado de contenidos cuando procede). Como entidad desplegadora, te corresponde formar a tu personal en el uso responsable de la IA (alfabetización, Art. 4) y asumir la responsabilidad editorial de los documentos que publiques. Hemos elaborado un Análisis de Riesgos que detalla las medidas de cada rol.
¿La IA toma decisiones automáticas sobre mis expedientes?
No. La IA es una capa de apoyo que ofrece propuestas y respuestas razonadas; no realiza decisiones automatizadas. Mantienes siempre el control para revisar, modificar, aceptar o rechazar cualquier contenido generado.
¿Puedo auditar el uso de la IA en mi organización?
Sí. Todas las interacciones con funcionalidades de IA son trazables y pueden auditarse. El editor de documentos guarda un control de versiones automático que permite seguir cada edición, incluidas las generadas con apoyo de IA.
¿Qué pasa con mis datos si cancelo el servicio?
Los datos son de tu propiedad exclusiva. Si la cuenta se elimina, todo su contenido se borra transcurridos 30 días. En caso de impago, los datos se eliminan en un plazo de 30 días desde la fecha de incumplimiento.
¿Ofrecéis modelos en nube privada u on-premise?
Sí. Para casos con requisitos de confidencialidad especialmente exigentes podemos ofrecer despliegues en nube privada o 100% on-premise. Escríbenos a [email protected] para estudiar tu caso.
¿Habéis entrenado un modelo propio?
No usamos un modelo propio en producción: integramos modelos de propósito general de terceros bajo estrictas condiciones contractuales. Estamos realizando pruebas de fine-tuning con pliegos recientes, catálogos de cláusulas e instrucciones destiladas de la normativa. Si quieres probarlo, contáctanos.

Documentación y recursos

¿Tienes dudas o requisitos específicos de seguridad?

Estamos acostumbrados a responder a los procesos de evaluación de seguridad y compliance del sector público y privado. Cuéntanos tu caso y te ayudamos.

[email protected]

Ayudamos a

Newsletter de Gobierto Contratación

1 envío al mes con novedades del producto, análisis e informes sobre contratación pública.

Al enviar el formulario, aceptas que utilicemos tus datos solo para enviarte la newsletter de Gobierto. No compartimos tus datos con nadie, y te puedes dar de baja cuando quieras.

Populate Tools SL ha recibido una ayuda del Ayuntamiento de Madrid para la realización del proyecto Gobierto Asistente
Curso de inteligencia artificial para contratación pública